Telegram Bot API: 9 678 токенов и 854 кампании ВПО

Telegram Bot API стремительно превратился в излюбленный канал связи для вредоносного программного обеспечения (ВПО). Простота реализации, встроенная защита TLS и возможность эксфильтрации данных одной строкой кода позволяют злоумышленникам отказаться от легко обнаруживаемой инфраструктуры — доменов, сертификатов и сложных серверных решений. Однако та же простота, которая привлекает операторов, создаёт для них критическую уязвимость: утечка вшитых в образцы ВПО токенов и chat ID открывает посторонним доступ к боту и всем его API-привилегиям. Масштабная разведывательная операция, основанная на анализе почти 10 000 наблюдений, позволила пролить свет на глубину этой проблемы.

Масштаб угрозы: тысячи токенов и сотни кампаний

В ходе исследования было зафиксировано 9 678 уникальных токенов ботов и 6 512 различных идентификаторов чатов назначения. Основной массив данных получен благодаря систематическому анализу платформы VirusTotal. Активность злоумышленников удалось сгруппировать в 854 отдельные кампании, формирующие сложную сеть семейств ВПО. Особое внимание привлекает категория .NET-стиллеров/RAT, внутри которой доминируют три наиболее активных семейства:

  • AsyncRAT
  • jalapeno
  • XWorm

Эти данные свидетельствуют о том, что зрелые вредоносные экосистемы всё чаще делают ставку на Telegram как на основной командный центр, совмещая функции кражи данных и удалённого управления.

Тренд роста: 2024 год и пиковые значения

Динамика фиксации новых образцов указывает на ярко выраженный восходящий тренд с середины 2024 года. Всплески активности привели к тому, что в отдельные месяцы регистрировалось более 270 уникальных образцов, использующих Telegram Bot API для доставки и управления. Это не случайный шум, а устойчивый перелом, подтверждающий, что злоумышленники целенаправленно мигрируют в экосистему мессенджера, ценя в ней скорость развёртывания и легитимный сетевой трафик.

Гибкая инфраструктура: игра в кошки-мышки с защитниками

Одна из главных сложностей противодействия таким угрозам — динамический характер используемой инфраструктуры. Многие операторы внедрили механизмы изменяемых chat ID, способных обновляться во время выполнения. Это обеспечивает бесшовный переход на новую точку управления без необходимости повторного распространения вредоносного файла. Компрометация одного токена или chat ID в таких схемах способна дать лишь краткосрочный доступ, в то время как злоумышленник сохраняет полный контроль через webhook, реализуя полноценную двустороннюю связь и автоматизируя процессы эксфильтрации и подачи команд. Подобная тактика резко усложняет усилия по нейтрализации и одновременно повышает риск того, что через скомпрометированные ключи будут собраны крайне чувствительные персональные данные.

Методология: охота за токенами в артефактах VirusTotal

В основе исследования лежат автоматизированные методы извлечения информации из набора файлов, собранных VirusTotal. Ключевой вектор поиска — обнаружение URL-адресов, связанных с официальным API Telegram. Такие адреса часто содержат токены ботов и числовые идентификаторы чатов прямо в строке запроса. Систематический подход позволил выполнить следующий этап — обогащение данных. По каждому обнаруженному токену удалось получить информацию о боте: его функциональность, установленные разрешения и доступные команды. Эти сведения стали критически важными для понимания тактики, которой придерживаются операторы в рамках конкретных кампаний, и позволили воссоздать полную картину их действий.

Коммерциализация вредоносных операций: конвейер преступных услуг

Анализ выявил не только отдельные атаки, но и целые сервисы, построенные на базе Telegram. Примечательные кейсы иллюстрируют тренд на коммерциализацию вредоносных операций и становление рынка «вредоносного ПО как услуга» (Malware-as-a-Service, MaaS).

В частности, сервис Evi-Crypto позиционируется как готовое решение для автоматизированной кражи криптовалюты, а платформа MasRep предлагает удаление учётных записей с помощью скоординированных массовых жалобных кампаний. Подобные проекты демонстрируют, что экосистема Telegram используется не только как технический канал, но и как полноценная бизнес-среда, где преступные группировки предлагают узкоспециализированные инструменты другим злоумышленникам, снижая порог входа в киберпреступность.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: