TELEPUZ: модульное ВПО MaaS с обходом защиты и кражей данных

В конце апреля 2026 года исследователи зафиксировали новую модульную угрозу, распространяемую в рамках кампаний CLICKFIX-VIDAR. Зловред, получивший имя TELEPUZ, представляет собой легковесный malware, функционирующий по модели Malware-as-a-Service (MaaS). Несмотря на пока ограниченную инфраструктуру C2-доменов, активная доработка и стабильный поток образцов в VirusTotal указывают на его стремительную эволюцию.

Цепочка заражения

Атака начинается с социальной инженерии: жертву обманом заставляют выполнить PowerShell-команду на вредоносном сайте. Этот скрипт загружает второй этап атаки — вариант стилера VIDAR, который извлекает основные компоненты TELEPUZ уже со скомпрометированного домена. Основным payload выступает 64-битная DLL для Windows, написанная на C. Её вредоносная природа спрятана за чередованием «мусорных» инструкций, динамическим импортом и отложенной загрузкой модулей.

Арсенал уклонения и закрепление

TELEPUZ использует широкий набор техник evasion, чтобы избежать детектирования и усложнить анализ:

  • Обфускация кода и кастомное шифрование строк;
  • Косвенные вызовы системных функций (syscall) для обхода мониторинга средствами защиты;
  • Детектирование виртуальных машин — при обнаружении такой среды malware завершает работу.

Для закрепления в системе вредонос устанавливается как служба с именем «CipherAllocator», применяя техники повышения привилегий и обхода UAC.

C2-коммуникации и модульные возможности

Связь с управляющим сервером налаживается через установленные протоколы, включая WebSockets. Первичное соединение инициируется только после успешной проверки среды, что позволяет действовать скрытно. Для получения обновлённых адресов C2 предусмотрен failover-механизм: адреса могут запрашиваться через Telegram, DNS-запросы и другие каналы.

После подключения TELEPUZ способен получать и исполнять команды. Текущий функционал включает:

  • Загрузку дополнительных модулей для кражи информации (information stealing);
  • Манипуляции браузером — перехват полей форм (form grabbing) и извлечение cookie;
  • Выполнение произвольного кода.

Гибкая архитектура позволяет оператору динамически загружать новые функции, расширяя возможности зловреда прямо в процессе атаки.

Развитие кампании и инфраструктура

Кампания, использующая TELEPUZ, демонстрирует последовательный рост активности. Постоянный поток новых сборок и отправок образцов на сканеры подтверждает регулярную разработку. Текущая C2-инфраструктура опирается на два домена — в Бразилии и Индии. По всем признакам это скомпрометированные легитимные веб-сайты.

Дальнейший мониторинг эволюции TELEPUZ критически важен: malware продолжает обрастать новым функционалом и распространяться в различных криминальных киберпространствах. Модульная природа и встроенные механизмы обхода защиты делают его серьёзной угрозой для организаций и частных пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: