TELEPUZ: модульное ВПО MaaS с обходом защиты и кражей данных
В конце апреля 2026 года исследователи зафиксировали новую модульную угрозу, распространяемую в рамках кампаний CLICKFIX-VIDAR. Зловред, получивший имя TELEPUZ, представляет собой легковесный malware, функционирующий по модели Malware-as-a-Service (MaaS). Несмотря на пока ограниченную инфраструктуру C2-доменов, активная доработка и стабильный поток образцов в VirusTotal указывают на его стремительную эволюцию.
Цепочка заражения
Атака начинается с социальной инженерии: жертву обманом заставляют выполнить PowerShell-команду на вредоносном сайте. Этот скрипт загружает второй этап атаки — вариант стилера VIDAR, который извлекает основные компоненты TELEPUZ уже со скомпрометированного домена. Основным payload выступает 64-битная DLL для Windows, написанная на C. Её вредоносная природа спрятана за чередованием «мусорных» инструкций, динамическим импортом и отложенной загрузкой модулей.
Арсенал уклонения и закрепление
TELEPUZ использует широкий набор техник evasion, чтобы избежать детектирования и усложнить анализ:
- Обфускация кода и кастомное шифрование строк;
- Косвенные вызовы системных функций (syscall) для обхода мониторинга средствами защиты;
- Детектирование виртуальных машин — при обнаружении такой среды malware завершает работу.
Для закрепления в системе вредонос устанавливается как служба с именем «CipherAllocator», применяя техники повышения привилегий и обхода UAC.
C2-коммуникации и модульные возможности
Связь с управляющим сервером налаживается через установленные протоколы, включая WebSockets. Первичное соединение инициируется только после успешной проверки среды, что позволяет действовать скрытно. Для получения обновлённых адресов C2 предусмотрен failover-механизм: адреса могут запрашиваться через Telegram, DNS-запросы и другие каналы.
После подключения TELEPUZ способен получать и исполнять команды. Текущий функционал включает:
- Загрузку дополнительных модулей для кражи информации (information stealing);
- Манипуляции браузером — перехват полей форм (form grabbing) и извлечение cookie;
- Выполнение произвольного кода.
Гибкая архитектура позволяет оператору динамически загружать новые функции, расширяя возможности зловреда прямо в процессе атаки.
Развитие кампании и инфраструктура
Кампания, использующая TELEPUZ, демонстрирует последовательный рост активности. Постоянный поток новых сборок и отправок образцов на сканеры подтверждает регулярную разработку. Текущая C2-инфраструктура опирается на два домена — в Бразилии и Индии. По всем признакам это скомпрометированные легитимные веб-сайты.
Дальнейший мониторинг эволюции TELEPUZ критически важен: malware продолжает обрастать новым функционалом и распространяться в различных криминальных киберпространствах. Модульная природа и встроенные механизмы обхода защиты делают его серьёзной угрозой для организаций и частных пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



