Троян под видом Exodus: скрытый VNC и кража браузерных сессий

С конца июля до середины августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Вредоносная кампания использовала поддельные PDF-документы, фальшивые обновления программного обеспечения и JavaScript-скрипты внутри ZIP-архивов.

Как происходило заражение

Пользователей подманивали к запуску файлов JavaScript. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, одновременно загружая в фоновом режиме файл MSI в каталог %TEMP%. Затем установщик запускался командой msiexec /i ... /quiet /norestart.

Сбой в процедуре очистки приводил к тому, что файл MSI оставался на диске. Он устанавливал, по всей видимости, подлинный пакет Exodus версии 24.33.4. Из 1973 файлов в пакете были изменены только три.

Изменения в Exodus

Один из JavaScript-патчей переопределял функции окон Electron, включая show(), focus() и center(). Это не позволяло кошельку отображать какой-либо интерфейс.

Другой измененный исходный файл использовал библиотеку Node.js koffi для вызова Windows API и выполнял роль рефлексивного загрузчика PE. Компонент:

  • выделял память;
  • вручную отображал и перемещал полезную нагрузку объемом около 10 МБ;
  • разрешал импорты;
  • изменял права доступа к памяти;
  • запускал полезную нагрузку без записи на диск.

Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.

Возможности вредоносного кода

Предоставленный полезный код обеспечивал скрытый доступ через VNC и SOCKS-прокси, кражу учетных данных и сессионных cookie браузеров, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP. При необходимости использовались резервные механизмы на базе Winsock и WinINet.

В качестве точки передачи данных, dead drop, применялось хранилище Azure Table Storage. Боты идентифицировались по значениям PartitionKey, после чего строки с задачами и результатами извлекались из таблицы.

Закрепление в системе и обход прокси

Вредоносное ПО создавало для каждого пользователя запланированную задачу с именем ExdBackupTool. Она запускала исполняемый файл из каталога AppData примерно раз в час через svchost.exe и Планировщик заданий.

Для синхронизации работы использовался мьютекс ExodusHelper.

Отдельная запланированная задача с именем INetHealth многократно удаляла пользовательские настройки прокси и обновляла конфигурацию WinINet. Это принуждало систему устанавливать прямые соединения, если корпоративные механизмы управления прокси мешали работе beacon.

Индикаторы компрометации

Ключевые индикаторы, выявленные в ходе криминалистического анализа, включали:

  • скрытый процесс Electron;
  • файлы .tmp.node в каталоге %TEMP%;
  • мьютекс ExodusHelper;
  • запланированную задачу и каталог ExdBackupTool;
  • скрипты, запускаемые через Windows Script Host.

Рекомендации для расследования

Зараженные хосты следует рассматривать как скомпрометированные системы с интерактивным доступом. Необходимо отозвать активные сеансы, обновить учетные данные и провести расследование данных браузеров.

Также требуется проверить системы на наличие следов закрепления, изменений настроек прокси и активности удаленного доступа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: