Ssylka

Как вьетнамские киберпреступники превратили Telegram в рынок украденных данных?

Новая волна кибератак, организованная вьетнамоязычными преступниками, использует изощренное вредоносное ПО на базе Python под названием PXA Stealer. Эта многоэтапная кампания отличается высокой степенью уклонения от обнаружения и направлена на кражу огромных объемов данных, которые впоследствии продаются через организованную торговую площадку в Telegram по модели подписки.
Как вьетнамские киберпреступники превратили Telegram в рынок украденных данных?
Изображение носит иллюстративный характер

Вредоносное ПО PXA Stealer, впервые задокументированное специалистами Cisco Talos в ноябре 2024 года, изначально было нацелено на правительственные и образовательные учреждения в Европе и Азии. Программа способна похищать пароли, данные автозаполнения браузеров, информацию из криптовалютных кошельков и финансовых учреждений, файлы cookie из браузеров на базе Chromium, данные VPN-клиентов, утилит командной строки облачных сервисов, а также информацию из подключенных файловых хранилищ и приложений, таких как Discord.

В основе монетизации лежит подпольная экосистема, построенная на базе Telegram. Преступники используют API мессенджера для автоматизации перепродажи и повторного использования украденной информации. Для этого устанавливается связь между основным ботом (идентификаторы которого хранятся как TOKEN_BOT) и каналами Telegram (CHAT_ID), которые служат для размещения похищенных данных и отправки обновлений операторам.

В ходе кампаний, тактическое развитие которых отмечается в течение 2025 года, злоумышленники продемонстрировали значительный «скачок в мастерстве». Они применяют сложные методы противодействия анализу и используют защищенную инфраструктуру управления и контроля (C2), чтобы оставаться незамеченными.

Одной из ключевых техник является атака с использованием сторонней загрузки DLL (DLL Side-Loading). Этот метод используется на различных этапах заражения для маскировки вредоносной активности. Чтобы скрыть инфекцию от жертвы, вредоносная DLL отображает поддельный документ, например, уведомление о нарушении авторских прав.

Обновленная версия PXA Stealer демонстрирует усовершенствованные возможности кражи файлов cookie. Вредонос внедряет специальную DLL-библиотеку в запущенные процессы браузеров на базе Chromium. Это позволяет обходить встроенные в приложения механизмы шифрования и извлекать защищенные файлы cookie, которые затем используются для захвата сессий и обхода многофакторной аутентификации.

Масштабы операции носят глобальный характер. Зафиксировано заражение более 4 000 уникальных IP-адресов в 62 странах мира. Среди наиболее пострадавших государств — Южная Корея, США, Нидерланды, Венгрия и Австрия.

В результате деятельности PXA Stealer было похищено свыше 200 000 уникальных паролей, сотни записей о кредитных картах и более 4 миллионов файлов cookie, что свидетельствует о высоком уровне угрозы и значительном финансовом и репутационном ущербе для жертв.

Данные об этой угрозе были представлены в совместном отчете компаний Beazley Security и SentinelOne, который был предоставлен изданию The Hacker News. Над исследованием работала команда специалистов, в которую вошли Джим Уолтер, Алекс Деламотт, Франциско Доносо, Сэм Майерс, Телл Хаус и Бобби Венал.


Новое на сайте

19162Microsoft устранила шесть уязвимостей нулевого дня и анонсировала радикальные изменения в... 19161Эскалация цифровой угрозы: как IT-специалисты КНДР используют реальные личности для... 19160Скрытые потребности клиентов и преимущество наблюдения над опросами 19159Академическое фиаско Дороти Паркер в Лос-Анджелесе 19158Китайский шпионский фреймворк DKnife захватывает роутеры с 2019 года 19157Каким образом корейские детские хоры 1950-х годов превратили геополитику в музыку и... 19156Научная революция цвета в женской моде викторианской эпохи 19155Как новый сканер Microsoft обнаруживает «спящих агентов» в открытых моделях ИИ? 19154Как новая кампания DEADVAX использует файлы VHD для скрытой доставки трояна AsyncRAT? 19153Как новые китайские киберкампании взламывают госструктуры Юго-Восточной Азии? 19152Культ священного манго и закат эпохи хунвейбинов в маоистском Китае 19151Готовы ли вы к эре коэффициента адаптивности, когда IQ и EQ больше не гарантируют успех? 19150Иранская группировка RedKitten применяет сгенерированный нейросетями код для кибершпионажа 19149Как новая волна голосового фишинга в стиле ShinyHunters обходит многофакторную... 19148Почему баски стали главными пастухами Америки: врожденный дар или расовый миф?