Стиллер крадёт токены Discord и создаёт сессии Telegram
TWEAKOS совмещает кражу и продажу учётных данных Windows-пользователей: операция использует стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента обращаются к одному захардкоженному токену бота и одним идентификаторам администраторов, что указывает на скоординированную разработку. Стиллер отправляет данные в чаты операторов, а бэкенд управляет записями о жертвах, продажей аккаунтов и доставкой купленных учётных данных.
Закрепление и сбор учётных данных
Стиллер закрепляется на уровне пользователя одним из двух способов: копирует упакованный исполняемый файл SystemHelper.exe в папку автозагрузки Windows или создаёт значение SystemHelper в ветке реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Затем он ищет токены в файлах .log и .ldb в каталогах Local Storage LevelDB профилей Discord, Discord PTB и Chrome, которые используются по умолчанию.
Кандидатские токены Discord стиллер проверяет через discord.com/api/v9/users/@me. Наружу он передаёт только токены, для которых получил успешный ответ, а также связанную с ними информацию об аккаунте. При этом ВПО не обращается к базе паролей Chrome, хранилищу cookie или ключам шифрования.
Для кражи доступа к Telegram используется библиотека Telethon, с помощью которой проводится интерактивный вход. Жертву просят ввести номер телефона, код аутентификации и, если требуется, облачный пароль Telegram. Полученный файл {phone}.session отправляется операторам через Telegram Bot API вместе с отформатированной информацией об аккаунте. Такой процесс создаёт новую авторизованную сессию, а не копирует существующий артефакт браузера или настольного приложения.
Продажа аккаунтов и обнаружение
Бэкенд получает данные из Telegram и сохраняет выбранные поля о жертве и продукте в базе данных tweakos_data.db. Он поддерживает продажу аккаунтов Telegram и Discord. Цена продукта снижается на 5% в день, максимальная скидка достигает 70%, а минимальная цена составляет одну звезду Telegram. При успешной покупке бот формирует счёт в звёздах Telegram, отмечает запас как проданный, регистрирует заказ и передаёт покупателю украденные учётные данные. Через тот же процесс бот ведёт журналы администратора и пересылает файлы сессий.
Дефекты интеграции уменьшают видимость данных в централизованной системе, но не мешают их краже или доступу оператора. Бэкенд ожидает значение DISCORD в верхнем регистре, а стиллер отправляет Discord, поэтому разбор токенов Discord завершается ошибкой. Записи о жертвах могут отсутствовать, если недоступен недавно изменённый пароль Telegram или разобранный токен Discord. Загруженные файлы сессий также могут не связываться с отсутствующими записями.
Сгенерированный VBScript может многократно показывать системное модальное окно с принудительным сообщением о блокировке компьютера. К ключевым признакам для обнаружения относятся:
- закрепление в папке автозагрузки Windows;
- закрепление через ключ Run в реестре;
- доступ к LevelDB с последующей проверкой токенов через API Discord;
- подозрительный трафик Telegram Bot API с вызовами методов
sendMessageилиsendDocument; - файлы сессий Telethon с расширением .session;
- файлы
blocker_*.vbs.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



