Rust-стилер подменяет криптокошельки и маскируется репутацией

Специалисты по кибербезопасности выявили новую кампанию, в центре которой находится Rust-based clipboard hijacker. Вредоносное ПО ориентировано прежде всего на владельцев криптовалют и пользователей онлайн-игр, а для распространения злоумышленники выстроили многоуровневую схему, сочетающую фишинг, social engineering и манипуляцию репутационными сигналами на популярных платформах.

По данным отчета, кампания создает иллюзию легитимности за счет фальшивой инфраструктуры продвижения: фишингового сайта на WordPress, поддельной активности на GitHub, искаженной статистики на SourceForge, а также искусственно сформированного доверия через YouTube и VirusTotal.

Как работает схема распространения

Жертв привлекают через Социальные сети, криптофорумы и каналы Телеграм. Основная аудитория — пользователи, которые ищут быстрый заработок на волатильном рынке криптовалют и готовы довериться обещаниям «нечестных преимуществ».

Фишинговый сайт на WordPress рекламирует целый набор мошеннических инструментов, включая:

  • снайперские боты для торговли криптовалютой;
  • predictions tools для crash-games;
  • другие средства, которые якобы дают пользователю преимущество над рынком или соперниками.

Именно эта упаковка под «полезный инструмент» помогает злоумышленникам маскировать распространение ВПО под легитимный софт.

Манипуляция доверием через популярные платформы

Одна из ключевых особенностей кампании — систематическое использование репутационных сигналов. Злоумышленник поддерживает несколько аккаунтов на GitHub, а также применяет фейковые профили для искусственного завышения показателей вовлеченности, таких как:

  • stars;
  • forks;
  • downloads.

Такая тактика создает ложное впечатление, что проект широко используется и заслуживает доверия.

Аналогичная схема наблюдается и на SourceForge, где статистика загрузок выглядит манипулированной. Особенно подозрительным выглядит тот факт, что более 37 460 downloads якобы пришлись на устройства Android, хотя software доступен только для Windows и macOS.

Дополнительно зафиксирован YouTube-канал с контентом, сгенерированным искусственным интеллектом. Он используется для демонстрации высоких просмотров и отзывов, что должно усиливать эффект доверия у потенциальных жертв.

VirusTotal и попытка обмануть системы анализа

Отдельно отмечается манипуляция настроениями на VirusTotal. Хакерская группировка создает benign votes и комментарии, чтобы сбивать с толку системы обнаружения киберугроз и затруднять оценку реальной природы ВПО.

Таким образом, кампания выходит за рамки традиционного распространения вредоносного ПО и опирается на сложную систему имитации репутации и социальной убедительности.

Техническая часть: clipboard hijacking и persistence

Оперативное поведение вредоноса строится вокруг мониторинга буфера обмена с использованием Windows API. ВПО отслеживает активность clipboard, ищет адреса кошельков и подменяет их на адреса, контролируемые злоумышленником.

В базе подмены находится список, насчитывающий более 15 500 адресов. В основном атака нацелена на Bitcoin и другие криптовалюты, что делает угрозу особенно опасной для тех, кто регулярно переводит средства вручную.

Для обеспечения устойчивости используется механизм self-healing persistence. Он позволяет вредоносу сохранять выполнение даже после попыток удаления. В среде macOS для этого применяются launch agents, обеспечивающие автоматический запуск ВПО при старте системы.

macOS-вариант и обход защитных механизмов

macOS-вариант перехватчика использует схожие методы социальной инженерии. Пользователей побуждают обходить механизмы безопасности и воспринимать вредоносное приложение как безопасное и полезное. Это снижает критичность восприятия у жертвы и облегчает установку.

В совокупности кампания демонстрирует, как злоумышленники адаптируют вредоносное ПО под разные платформы, сохраняя при этом единую модель обмана и маскировки.

Почему эта кампания особенно опасна

Эксперты отмечают, что данная операция объединяет технически продвинутый clipboard hijacking с тонкой социальной инженерией. Дополнительный риск создает использование публикаций на легитимных новостных сайтах и форумах, включая BitcoinTalk, что еще сильнее размывает границу между реальным и поддельным контентом.

Как следует из отчета, злоумышленники все активнее используют системы репутации на разных платформах, чтобы улучшить восприятие безопасности своего вредоносного ПО. Это свидетельствует о тревожной эволюции тактик кибератак и может указывать на появление в будущем еще более разрушительных образцов ВПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: