
Фахівці Gen Threat Labs відстежили дві кампанії першої половини 2026 року, в яких зловмисники використовували легітимні облікові записи, налаштування браузера та блокчейн-дані як частину атаки.
Звіт Gen Threat Report — це дворічний аналіз найсерйозніших кіберзагроз, що формують цифровий ландшафт, з поглибленим розглядом тенденцій, які впливають на споживачів у всьому світі. Звіт Gen за першу половину 2026 року містить низку вражаючих показників.
Шахрайські схеми становили майже 46% виявлених загроз Gen за перше півріччя. Майже 30% припадало на шкідливу рекламу. За той самий період Gen заблокував 114,2 мільйона атак за допомогою шахрайських інтернет-магазинів та 20,3 мільйона атак технічної підтримки.
Ці цифри є корисними, але вони стискають дуже різні атаки в декілька категорій. Кількість виявлень не показує, як перша приманка призвела до виконання скрипта, як скрипт перетворився на зміну налаштувань браузера чи проксі, або як адреса гаманця була замінена перед тим, як жертва підписала транзакцію.
Два дослідження за перше півріччя заслуговують на детальний розгляд. У першому випадку кампанія з банківським шкідливим програмним забезпеченням розпочалася зі скомпрометованих корпоративних поштових скриньок і закінчилася маніпуляціями з проксі та браузером.
У другому випадку криптовалютна кампанія використала кліпер на базі Rust та отримувала вказівники інфраструктури керування та контролю з Binance Smart Chain.
Шкідливі навантаження були різними, але жодна з кампаній не покладалася на порушення довіреної системи перед користувачем. Банківська кампанія використовувала легітимний обліковий запис для доставки приманки. Кліпер дозволив блокчейну записати дійсну транзакцію після локальної зміни адреси призначення.

Ділове електронне листування справді надходило від бізнесу
Банківська кампанія була націлена на користувачів у Чехії, Словаччині, Польщі та Литві. Приманки виглядали як звичайні ділові листи: повідомлення про відправлення, рахунки-фактури та сповіщення про скановані документи. В одному з листів отримувачеві просто повідомляли, що вкладено скановану копію відправлення.
У кількох випадках повідомлення надсилалися зі скомпрометованих корпоративних поштових скриньок. Електронний лист не був замаскований під лист від легітимної компанії. Він надійшов із легітимного облікового запису, який зловмисники вже захопили.
SPF та DKIM можуть пройти успішно, коли повідомлення надсилається через авторизовану інфраструктуру, а системи репутації можуть бачити відправника з легітимною історією.
Вкладення запускало JavaScript-дропер. Звідти ланцюжок переходив через стадії PowerShell, досягаючи шеллкоду та функцій банківського трояна. Наявні індикатори вказували на GepyS.
Шкідливе програмне забезпечення модифікувало налаштування проксі та встановило розширення для браузера, розмістивши себе близько до банківської сесії жертви.
Спрощено, ланцюжок виглядав так: скомпрометована поштова скринька → JavaScript-дропер → стадії PowerShell → завантажувач шеллкоду → маніпуляції з проксі та браузером.
Один із завантажувачів третьої стадії використовував 32-бітний незалежний від позиції завантажувач. Статичний аналіз показав інструкції MMX та SSE, стрибки посеред інструкцій та алгоритм дешифрування на основі потоку ключів, згенерованого LFSR, з подальшим XOR.
Жодна з цих технік не була новою, але разом вони створювали достатньо перешкод, щоб швидкий статичний аналіз був менш продуктивним.
У рамках усього ланцюжка електронний лист мав лише спонукати користувача відкрити вкладення. JavaScript та PowerShell забезпечували етапність, завантажувач уповільнював аналіз, а зміни проксі та браузера переносили операцію в контекст банківської сесії.
Порівнянні кампанії першого півріччя використовували подібні регіональні та операційні патерни з різними шкідливими навантаженнями. В Італії фальшиві PDF-рахунки, включно з приманками в стилі Booking.com, призводили до скриптів, розміщених на Vercel, з обфускацією JavaScript для кожного жертви, стадій PowerShell, розміщених на Blogspot, та XWorm.
У Польщі фішингові листи з рахунками доставляли .NET-завантажувач зі стеганографією, який встановлював Remcos RAT.
Прочитайте звіт Gen H1 2026 Threat Report
Gen Threat Labs проаналізували активність першого півріччя 2026 року, охоплюючи шахрайські схеми, шкідливе програмне забезпечення, витік особистих даних, конфіденційність та загрози, зумовлені ШІ.
Повний звіт містить телеметрію, тематичні дослідження та рекомендації щодо того, як атаки проходять через довірені робочі процеси.
Прочитайте звіт
Буфер обміну як шар оплати
Друга кампанія зловживала набагато меншою взаємодією з користувачем: копіюванням і вставленням адреси криптовалюти.
Остаточним шкідливим навантаженням був кліпер, скомпільований на Rust. Він відстежував скопійований вміст на наявність адрес гаманців у 21 типі блокчейнів, включно з BTC, ETH і LTC. Коли шкідливе програмне забезпечення розпізнавало підтримувану адресу, воно замінювало її на адресу, контрольовану зловмисником.
З точки зору жертви, транзакція могла виглядати нормально: скопіювати адресу, вставити її в гаманець або біржу та підтвердити платіж.
Блокчейн не був скомпрометований, а криптографія гаманця не була зламана. Сама транзакція була дійсною, але призначення вже було локально змінено перед підписанням.
Адреси гаманців — це довгі, візуально складні рядки, які важко перевірити людині. Багато користувачів перевіряють лише перші та останні кілька символів, що дає зловмисникам можливість використовувати замінюючі адреси, які витримують швидкий погляд.
Дизайн командно-контрольної інфраструктури додав ще один рівень. Шкідливе програмне забезпечення використовувало Binance Smart Chain як частину свого вирішення C2 через EtherHiding. Воно не зберігало повний бекенд в ланцюжку. Натомість воно зчитувало вказівники інфраструктури з даних, що зберігаються в смарт-контракті, і використовувало їх для доступу до інфраструктури, контрольованої зловмисниками.
Вирішений домен, URL або IP-адреса могли бути заблоковані, виведені з ладу або замінені. Дані смарт-контракту залишалися загальнодоступними для читання, що було корисним як точка для розслідування та важчим для видалення за допомогою стандартних процесів припинення.
Таким чином, простий список мережевих індикаторів компрометації (IoC) швидко застарівав у цій конфігурації.
Адреса контракту, метод, використаний для зчитування його даних, повернене значення та інфраструктура, до якої було здійснено доступ після цього, належали до одного розслідування.
Виявлення має слідувати послідовності
Для банківського ланцюжка автентифікація відправника повинна поєднуватися з телеметрією після доставки. Запуск JavaScript вкладенням, отримання PowerShell додаткових стадій, виконання шеллкоду, зміни проксі та нове розширення браузера повинні корелювати як одна послідовність, а не розглядатися як незалежні події.
Легітимна історія відправника не повинна знижувати пріоритет цієї активності, коли сама поштова скринька може бути скомпрометована.
Де це операційно можливо, організації можуть обмежувати інтерпретатори скриптів для користувачів, яким вони не потрібні, застосовувати політики контролю додатків до завантажених вкладень та сповіщати про несподівані зміни проксі або розширень браузера.
Моніторинг захоплення поштових скриньок залишається частиною тієї ж проблеми виявлення, оскільки скомпрометований обліковий запис також є інфраструктурою доставки.
Для криптокампанії захисники можуть відстежувати процеси, що модифікують буфер обміну, зіставлення шаблонів адрес гаманців і запити до блокчейну від програм, які не мають жодних причин їх виконувати. Вказівник смарт-контракту та інфраструктура, яку він визначає, повинні відстежуватися разом, а не розглядати поточний домен C2 як повний набір індикаторів.
Користувачі, які здійснюють криптовалютні платежі, повинні перевіряти повне призначення, показане пристроєм підписання або гаманцем, безпосередньо перед підтвердженням.
Адресні книги або білі списки зменшують повторний ручний ввід, тоді як адреси, що вводяться вперше або змінюються, заслуговують на повне порівняння, а не на перевірку лише початкових і кінцевих символів.
В обох кампаніях перше рішення про довіру могло виглядати легітимним, тоді як навколишній робочий процес вже був змінений. Виявлення та перевірка повинні охоплювати кроки між автентифікованим електронним листом, скопійованою цінністю та кінцевою дією.
Звіт Gen’s H1 2026 Threat Report охоплює ширшу картину загроз, пов’язаних із шахрайськими схемами, шкідливим програмним забезпеченням, витоком ідентифікаційних даних, конфіденційністю та атаками на основі ШІ.
Прочитайте повний звіт тут: Gen H1 2026 Threat Report.
Спонсоровано та написано Gen Digital.
- Банківський троян
- Криптовалюта
- Кібербезпека
- Gen Digital
- Фішинг
- Звіт про загрози
Оригінал статті: www.bleepingcomputer.com
