Новый шпион Masad использует ботов Telegram в качестве командного центра

Новый шпион Masad использует ботов Telegram в качестве командного центра

Новый шпион Masad использует ботов Telegram в качестве командного центра

Недавно обнаруженная коммерческая шпионская программа, получившая имя «Masad», использует ботов Telegram в качестве командного центра (C2). Masad собирает информацию пользователей систем Windows и Android, а также может красть криптовалюту из кошельков жертв.

Согласно отчёту специалистов компании Juniper Threat Labs, одна из самых интересных особенностей этой шпионской программы — отправка собранных пользовательских данных Telegram-ботам. Эксперты считают, что это крайне интересная реализация C2-механизма.

Чтобы подключиться к боту, Masad отправляет сообщение getMe, используя заданный в коде токен — это позволяет убедиться, что бот все ещё активен. Уже после сбора данных вредонос упаковывает их в ZIP-архив (используется утилита 7zip, она встроена в бинарник Masad) и отправляет с помощью API sendDocument.

«При получении запроса бот отвечает строкой, содержащей его имя. Имя бота полезно для идентификации киберпреступной группы, которая пользуется этой вредоносной программой. Это ключевой момент, поскольку сам принцип шпиона Masad подразумевает, что разные группировки могут использовать его для разных целей», — пишут исследователи Juniper Threat Labs.

Специалисты насчитали более тысячи образцов Masad, используемых в реальных атаках. А в качестве C2 были задействованы 338 уникальных ботов Telegram.

Также отмечается, что разработчики шпионской программы создали специальную группу в Telegram для связи со своими потенциальными клиентами и технической поддержки. На сегодняшний день в этой группе состоят более 300 участников.

Telegram получил четыре месяца на исправление критической уязвимости

У разработчиков Telegram появился очень неприятный повод для срочного патчинга. В списке проекта Zero Day Initiative появилась запись ZDI-CAN-30207 для Telegram с 9,8 балла из 10 по CVSS. Уязвимость, как указано в карточке, была передана вендору 26 марта 2026 года, а дедлайн для публичного раскрытия назначен на 24 июля 2026 года.

Исследователем значится Michael DePlante (@izobashi) из проекта TrendAI Zero Day Initiative.

Самое важное здесь то, что технических подробностей пока нет. ZDI обычно не раскрывает механику таких находок до тех пор, пока у вендора есть время на выпуск патча.

Поэтому громкие формулировки про «тотальный взлом» или уже идущие массовые атаки сейчас были бы преувеличением: на данный момент публично подтверждено только существование записи о критической уязвимости и окно, отведённое Telegram на устранение.

 

Тем не менее сама оценка в 9,8 балла выглядит очень серьёзно. В карточке используется вектор AV:N/AC:L/PR:N/UI:N, а это значит, что речь идёт об удалённой атаке с низкой сложностью, которая допускается без привилегий и без участия пользователя.

Проще говоря, если эта оценка подтвердится после публикации полного отчёта, проблема действительно может оказаться из категории самых опасных.

Пока Telegram публично, по доступным данным, эту находку не комментировал. На официальных новостных страницах мессенджера свежего сообщения именно по ZDI-CAN-30207 сейчас не видно.

RSS: Новости на портале Anti-Malware.ru