Троянизированные WhatsApp и Telegram крадут крипту на Android и Windows

Троянизированные WhatsApp и Telegram крадут крипту на Android и Windows

Троянизированные WhatsApp и Telegram крадут крипту на Android и Windows

Исследователи из ESET обнаружили десятки поддельных сайтов Telegram и WhatsApp, предлагающих загрузить зараженную копию мессенджера для Android или Windows. Большинство проанализированных зловредов обладают функциями клиппера, то есть умеют воровать и модифицировать содержимое буфера обмена.

Основными задачами таких фейков Telegram и WhatsApp являются перехват сообщений в чатах жертвы и подмена адресов криптокошельков. Некоторые клипперы также крадут сид-фразы для восстановления доступа к кошельку, отыскивая их в скриншотах средствами оптического распознавания текста (OCR).

Судя по используемому языку, троянизированные Android-приложения нацелены в основном на жителей Китая, где Telegram и WhatsApp давно заблокированы. Те, кому нужны эти сервисы, вынуждены искать способы обхода ограничений, чем и пользуются злоумышленники.

Для привлечения трафика на свои площадки мошенники используют Google Ads и привязывают рекламу к каналам YouTube. Ссылки на фальшивые сайты WhatsApp и Telegram обычно содержатся в секции с описанием канала на видеохостинге.

 

В ходе исследования были выявлены сотни мошеннических YouTube-каналов и десятки сайтов, раздающих вредоносные репаки. Примечательно, что злоумышленники предлагают также версии мессенджеров для Linux, macOS и iOS, но почти во всех случаях ссылка ведет на официальный сайт сервис-провайдера.

Проведенный в ESET анализ показал, что у зловредных приложений могут быть разные авторы; их также не найдешь в Google Play. Кроме клиппинга, выявлены дополнительные функции, и в зависимости от набора весь Android-улов был разделен на четыре группы.

Большой интерес у исследователей вызвали мобильные зловреды, ворующие сид-фразы для получения доступа к криптокошелькам. Они ищут на устройстве файлы в формате .jpg и .png и обрабатывают их с помощью легитимного плагина ML Kit.

Простейшие клипперы просто подменяют адреса кошельков в IM-сообщениях, руководствуясь списком, который вшит в код или прислан с C2-сервера. В большинстве случаев реализована поддержка биткоинов, эфиров и TRON, пара вредоносов нацелена также на кошельки Monero и Binance.

Еще одна группа вредоносов отслеживает в телеграм-чатах определенные ключевые слова на китайском языке; некоторые из них вшиты в код, другие зловред получает с командного сервера. При обнаружении совпадений весь текст сообщения передается на C2.

Четвертая разновидность не только заменяет кошельки, но также сливает на сторону внутренние данные Telegram и основную информацию о зараженном устройстве. После входа в такое приложение все ПДн жертвы, включая сообщения, контакты и конфигурационные файлы, становятся видны оператору зловреда.

Троянизированные мессенджеры для Windows аналитики разделили на две группы. Одна из них перехватывает телеграм-сообщения и подменяет адреса криптокошельков, другая вместо клиппера использует трояна удаленного доступа, разработанного на основе Gh0st RAT. С его помощью оператор тоже может скрытно воровать криптовалюту; вредонос также умеет делать скриншоты и удалять файлы по выбору.

О мошеннической рекламе и связанных с ней каналах YouTube было доложено Google. Все выявленные нарушения уже устранены.

Первый зловред-клиппер для Android эксперты ESET обнаружили четыре года назад, притом в Google Play; его выдавали за приложение-кошелек. Во избежание подобных инцидентов в Android версий 10 и выше ввели ограничения на использование буфера обмена программами, работающими в фоновом режиме. К сожалению, эта мера оказалась недостаточной, чтобы полностью решить проблему.

Отгрузки «Группы Астра» в 2025 году выросли до 21,8 млрд рублей

«Группа Астра» подвела итоги 2025 года по отгрузкам — ключевому управленческому показателю компании. За год они выросли на 9% и составили 21,8 млрд рублей. Рост обеспечили расширение клиентской базы, масштабирование бизнеса и развитие продуктовой экосистемы.

Количество клиентов компании превысило 18,5 тыс. Для сравнения: в 2024 году их было чуть более 18,1 тыс., а в 2023-м — около 10,2 тыс.

Параллельно «Группа Астра» усилила позиции в части технологических партнёрств: число решений, совместимых с её экосистемой, за год выросло на 28% — до 4 144.

Заместитель генерального директора по экономике и финансам «Группы Астра» Елена Бородкина отметила, что итоговые показатели превзошли декабрьские ожидания компании. По её словам, даже в условиях жёсткой денежно-кредитной политики отгрузки приблизились к 22 млрд рублей, что подтвердило устойчивость бизнес-модели. Компания продолжает пилотировать свои продукты в инфраструктуре заказчиков и рассчитывает, что по мере улучшения экономической ситуации этот отложенный спрос будет конвертироваться в продажи.

В течение года «Группа Астра» активно инвестировала в развитие продуктов, операционную эффективность и партнёрскую экосистему. Количество решений, прошедших сертификацию Ready for Astra, превысило 4 100, что, по оценке компании, упрощает миграцию заказчиков на отечественное ПО.

Среди корпоративных событий компания отметила ход программы обратного выкупа акций, запущенной в апреле 2025 года. По состоянию на 2 февраля «Группа Астра» выкупила 650 тыс. акций — примерно столько же бумаг ранее было передано сотрудникам в рамках программы долгосрочной мотивации. Окончательный объём buyback будет зависеть от финансового положения компании, рыночной цены акций и выполнения KPI менеджмента.

В IV квартале 2025 года компания продолжила расширять клиентскую базу и реализовывать крупные проекты. В частности, один из крупнейших российских производителей минеральных удобрений «Фосагро» перевёл более 2 тыс. сотрудников на Astra Linux, а к 2027 году планирует довести это число до 7 тыс. Также «Группа Астра» совместно с TECHNORED представила прототип системы управления промышленными роботами на базе своей операционной системы.

За весь 2025 год компания выпустила 94 минорных и мажорных релиза продуктов экосистемы. В четвёртом квартале вышла новая версия Astra Linux 1.8.4 с доработками в области администрирования, безопасности и виртуализации. Кроме того, на рынок была выведена линейка программно-аппаратных комплексов Astra XPlatform для быстрого развёртывания ИТ-инфраструктуры.

Отдельное внимание в конце года уделялось развитию экосистемы и вопросам информационной безопасности. Платформа контейнеризации «Боцман» была включена в реестр средств защиты информации ФСТЭК, а в программе Ready for Astra к концу года участвовало более 1 450 партнёров.

Компания также продолжила образовательные инициативы. В IV квартале «Астра-лаборатории» открылись в Ижевске и на Кубани, были запущены проекты в Бурятии, а совместно с РУДН, РАНХиГС и hh.ru компания начала развивать программы обучения и подтверждения ИТ-компетенций. Министерство просвещения РФ отметило вклад «Группы Астра» в развитие системы среднего профессионального образования.

Финансовые результаты по МСФО за 12 месяцев 2025 года компания планирует раскрыть 31 марта.

RSS: Новости на портале Anti-Malware.ru