Троян под видом Exodus: скрытый VNC и кража браузерных сессий
С конца июля до середины августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Вредоносная кампания использовала поддельные PDF-документы, фальшивые обновления программного обеспечения и JavaScript-скрипты внутри ZIP-архивов.
Как происходило заражение
Пользователей подманивали к запуску файлов JavaScript. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, одновременно загружая в фоновом режиме файл MSI в каталог %TEMP%. Затем установщик запускался командой msiexec /i ... /quiet /norestart.
Сбой в процедуре очистки приводил к тому, что файл MSI оставался на диске. Он устанавливал, по всей видимости, подлинный пакет Exodus версии 24.33.4. Из 1973 файлов в пакете были изменены только три.
Изменения в Exodus
Один из JavaScript-патчей переопределял функции окон Electron, включая show(), focus() и center(). Это не позволяло кошельку отображать какой-либо интерфейс.
Другой измененный исходный файл использовал библиотеку Node.js koffi для вызова Windows API и выполнял роль рефлексивного загрузчика PE. Компонент:
- выделял память;
- вручную отображал и перемещал полезную нагрузку объемом около 10 МБ;
- разрешал импорты;
- изменял права доступа к памяти;
- запускал полезную нагрузку без записи на диск.
Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.
Возможности вредоносного кода
Предоставленный полезный код обеспечивал скрытый доступ через VNC и SOCKS-прокси, кражу учетных данных и сессионных cookie браузеров, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP. При необходимости использовались резервные механизмы на базе Winsock и WinINet.
В качестве точки передачи данных, dead drop, применялось хранилище Azure Table Storage. Боты идентифицировались по значениям PartitionKey, после чего строки с задачами и результатами извлекались из таблицы.
Закрепление в системе и обход прокси
Вредоносное ПО создавало для каждого пользователя запланированную задачу с именем ExdBackupTool. Она запускала исполняемый файл из каталога AppData примерно раз в час через svchost.exe и Планировщик заданий.
Для синхронизации работы использовался мьютекс ExodusHelper.
Отдельная запланированная задача с именем INetHealth многократно удаляла пользовательские настройки прокси и обновляла конфигурацию WinINet. Это принуждало систему устанавливать прямые соединения, если корпоративные механизмы управления прокси мешали работе beacon.
Индикаторы компрометации
Ключевые индикаторы, выявленные в ходе криминалистического анализа, включали:
- скрытый процесс Electron;
- файлы
.tmp.nodeв каталоге%TEMP%; - мьютекс
ExodusHelper; - запланированную задачу и каталог
ExdBackupTool; - скрипты, запускаемые через Windows Script Host.
Рекомендации для расследования
Зараженные хосты следует рассматривать как скомпрометированные системы с интерактивным доступом. Необходимо отозвать активные сеансы, обновить учетные данные и провести расследование данных браузеров.
Также требуется проверить системы на наличие следов закрепления, изменений настроек прокси и активности удаленного доступа.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



