Коммерсантъ FM

Хакеры стали использовать TON для обхода блокировок

Эксперты Solar 4RAYS ГК «Солар» обнаружили обновленную версию вредоносной программы Webrat, также известной как Salat Stealer, об этом «Коммерсанту» сообщил представитель компании. Теперь вредонос использует блокчейн TON, связанный с экосистемой Telegram, чтобы получать адрес серверов, через которые злоумышленники управляют зараженными компьютерами.

Webrat распространяется в том числе под видом читов для видеоигр, пиратских программ и модифицированных клиентов заблокированных сервисов. Вредонос может похищать аккаунты Steam, Telegram и других сервисов, данные криптокошельков, а также давать злоумышленникам удаленный доступ к компьютеру и устанавливать на него дополнительное ПО.

Обычно после обнаружения управляющего сервера адрес Webrat можно заблокировать, после чего он частично или полностью теряет связь с преступниками. В новой версии Webrat адрес такого сервера хранится не в самой программе, а передается через блокчейн TON, объясняет представитель «Солар». Если один сервер блокируют, злоумышленники могут указать в блокчейне новый адрес, который вредонос затем автоматически.

Кроме того, обращения Webrat к инфраструктуре TON могут выглядеть как обычный легитимный трафик, что усложняет их обнаружение. Представитель «Солар» отметил, что подобный способ сокрытия инфраструктуры используется злоумышленниками уже несколько лет, однако в последнее время специалисты чаще фиксируют его применение через сеть TON.

Новости компаний Все