- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Исследователи в области кибербезопасности обратили внимание на новый модульный вредоносный код под названием TELEPUZ , который распространяется через веб-сайты, зараженные Для просмотра ссылки Войди
«Вредоносная программа является полнофункциональной, легковесной и модульной», — Для просмотра ссылки Войди
Это разоблачение делает его вторым новым злоумышленником после SCMBANKER, распространяющим вредоносное ПО через Для просмотра ссылки Войди
В основе этой техники лежит подход, называемый перехватом буфера обмена. Поскольку веб-страницы, использующие ClickFix, внедряют вредоносные скрипты или команды в буфер обмена потенциальной жертвы и предоставляют инструкции по их вставке и выполнению, это также называется пастеджекингом.
Цепочка атак ClickFix, связанная с TELEPUZ, приводит к выполнению PowerShell, который загружает полезную нагрузку второго этапа с удаленного URL-адреса и запускает ее. Полезная нагрузка представляет собой вариант Vidar Stealer на языке Go, который, как известно, собирает конфиденциальные данные с зараженных хостов и развертывает вторичное вредоносное ПО, в данном случае — промежуточный исполняемый файл, отвечающий за запуск TELEPUZ ("telepuz.dll") с помощью "rundll32.exe". И промежуточный исполняемый файл, и основной DLL-файл загружаются с домена "hurgadatour[.]shop".
аписанный на языке C, TELEPUZ является легковесным и модульным вредоносным ПО, и его разработка, судя по всему, осуществлялась одним разработчиком или очень небольшой командой экспертов в области программирования. Постоянное количество ежедневных сообщений на VirusTotal, связанных с этой угрозой, говорит о том, что она, вероятно, предлагается по модели «вредоносное ПО как услуга» (MaaS).
TELEPUZ также использует ряд методов обфускации, таких как ненужные инструкции, не выполняющие никакой функциональной функции, Для просмотра ссылки Войди
Затем система выполняет проверки на предмет уязвимости виртуальных машин и геолокации, проверяя аппаратные ограничения, такие как наличие менее двух процессоров, менее 2 ГБ оперативной памяти или недостаточное дисковое пространство, а также убеждаясь, что идентификатор локали системы (LCID) не входит в жестко закодированный список стран Содружества Независимых Государств (СНГ).

Кроме того, вредоносная программа сравнивает текущее имя пользователя и имя компьютера с жестко закодированным списком распространенных идентификаторов песочниц и идентификаторов, используемых в исследованиях вредоносных программ. Цель этих проверок — немедленно прекратить выполнение программы, если будет обнаружена изолированная или виртуализированная среда, или несанкционированное географическое местоположение.
После успешного прохождения всех проверок TELEPUZ предпринимает шаги по отключению мониторинга безопасности, Для просмотра ссылки Войди
Процедура обхода защиты включает в себя проверки на наличие отладчиков и их аварийное завершение. Затем она получает идентификатор родительского процесса и проверяет имя родительского процесса по списку известных запускающих процессов, таких как "rundll32.exe" и "svchost.exe". На заключительном этапе генерируется уникальный идентификатор жертвы, полученный путем объединения серийного номера оборудования, имени компьютера и даты установки операционной системы.
«После успешного определения сессии вредоносная программа запускает два параллельных потока: один предназначен для повышения своих прав и установки вредоносной программы в качестве службы, а другой — для инициирования цикла связи C2», — сказал Франсуа. «Поток установки начинается с повышения своих прав до уровня администратора с использованием метода повышения прав COM».
«После получения повышенных привилегий и в зависимости от конфигурации, TELEPUZ затем пытается получить системные привилегии, украв токен первого обнаруженного процесса с одним из следующих имен: spoolsv.exe, msdtc.exe, WmiPrvSE.exe, svchost.exe. Затем он регистрируется в качестве службы, создавая необходимые ключи реестра, чтобы указать Windows загрузить вредоносное ПО в новом экземпляре svchost.exe».
Одновременно с этим вредоносная программа пытается установить связь со своим C2-сервером до 10 раз. Если эти попытки заканчиваются неудачей, TELEPUZ пытается получить резервный адрес C2-сервера, используя четыре различных метода.
- Путем извлечения зашифрованного URL-адреса из описания профиля Telegram ("t[.]me/chanadarkpart"). Канал был создан 28 апреля 2026 года.
- Путем извлечения зашифрованного URL-адреса из Для просмотра ссылки Войди
или Зарегистрируйся . URL-адрес указывает на тот же адрес управления и контроля (C2), что и в канале Telegram. - Выполнив DNS-запрос к домену codebasecode[.]com, программа извлекает и расшифровывает резервный адрес C2.
- Путем извлечения зашифрованного URL-адреса из Для просмотра ссылки Войди
или Зарегистрируйся .
TELEPUZ использует C2-сервер для установления связи с помощью WebSockets с опциональным TLS и ожидает инструкций от оператора, что позволяет ему выполнять широкий спектр вредоносных действий, включая перечисление файлов, операции с файлами, запись нажатий клавиш, выполнение команд, управление процессами, создание скриншотов, внедрение веб-сайтов и извлечение cookie для браузеров на основе Chromium. Он также может загружать и запускать исполняемые файлы и DLL-модули.
Компонент веб-инъектора также может напрямую взаимодействовать с сервером управления (C2) для получения и выполнения команд, предназначенных для браузеров на основе Chromium и Mozilla Firefox. Эти команды позволяют перехватывать файлы cookie и запускать произвольный JavaScript в браузерах, используя протокол Chrome DevTools Protocol (CDP) и протокол WebDriver BiDi.
«Их ограниченное количество говорит о том, что то, что мы считаем MaaS (MaaS — это услуга как сервис), находится еще на ранней стадии развития, несмотря на большой объем созданных сборок», — заявили в Elastic. «Хотя тестовые домены защищены Cloudflare, скрывая истинное местоположение своих хостингов, серверы управления и контроля были идентифицированы как скомпрометированные веб-сайты, расположенные в Бразилии и Индии соответственно».
Для просмотра ссылки Войди