Исследователи Центра исследования киберугроз Solar 4RAYS группы компаний «Солар» обнаружили обновлённую версию вредоносной программы, ворующей учётные записи пользователей, — стилера, который научился прятать свою управляющую инфраструктуру с помощью блокчейна Telegram. Подробности методики, конкретное название стилера и то, аккаунты каких именно сервисов он атакует, в доступном описании новости не раскрываются, поэтому дальше мы будем говорить о технике в целом, а не пересказывать несуществующие детали.
Важная оговорка: в открытом описании источника нет данных о масштабе заражений, способах распространения стилера и конкретной платформе — MAX это, Telegram-боты или что-то ещё. Всё, что уместно обсуждать по факту заголовка, — это сам принцип «блокчейн как укрытие для вредоноса», который для индустрии кибербезопасности не нов и стоит того, чтобы объяснить его простыми словами.
Что вообще значит «прятаться в блокчейне»
У классического вредоноса есть слабое место — сервер, с которым он связывается за командами и куда сливает украденные данные. Такой сервер можно вычислить по IP-адресу или домену и заблокировать, после чего вся сеть заражённых устройств «онемеет». Блокчейн TON, на котором построена платёжная и техническая инфраструктура Telegram, устроен иначе: записи в нём хранятся распределённо, у транзакций и смарт-контрактов нет единой точки, которую можно отключить одним решением.
Злоумышленники в таких схемах используют блокчейн не как хранилище вредоносного кода, а как канал для передачи актуального адреса управляющего сервера: даже если основной C2-сервер заблокируют, вредонос обращается к записи в блокчейне и получает новый адрес. Заблокировать саму сеть TON или конкретную транзакцию значительно сложнее, чем один сервер, — это и делает технику привлекательной для атакующих.
Почему это тревожный сигнал для пользователей мессенджеров
Формально описанная техника — это проблема инфраструктуры атаки, а не дыра в самом Telegram или MAX. Но она показывает две вещи, которые стоит держать в голове рядовому пользователю:
- Кража аккаунтов мессенджеров остаётся приоритетной целью для злоумышленников — через них крадут переписку, контакты, деньги через привязанные платёжные сервисы и репутацию, рассылая спам и мошеннические сообщения от вашего имени.
- Атакующие постоянно совершенствуют методы устойчивости своей инфраструктуры, а значит расчёт на то, что «вредонос быстро заблокируют», работает всё хуже.
На фоне того, что в России пользователям всё чаще приходится держать на телефоне сразу два мессенджера — привычный Telegram и MAX, установка которого во многих сценариях становится обязательной, — общая площадь атаки на устройство растёт. Каждое дополнительное приложение с доступом к контактам, сообщениям и системным разрешениям — это ещё один потенциальный вектор для стилеров и другого вредоносного ПО.
Что можно сделать уже сейчас
Пока подробности конкретного стилера неизвестны, разумно придерживаться базовой цифровой гигиены, которая снижает риск независимо от техники атаки:
- Включить двухфакторную аутентификацию во всех мессенджерах, где она доступна, и не хранить коды подтверждения в самих чатах.
- Устанавливать приложения только из официальных магазинов и не выдавать им лишних разрешений «на всякий случай».
- Регулярно проверять список активных сессий и подключённых устройств в настройках аккаунтов.
- Не переходить по ссылкам из непроверенных сообщений и не устанавливать APK-файлы, присланные вне официальных каналов, — классический способ доставки стилеров.
- Держать на телефоне минимум приложений с доступом к переписке — чем меньше поверхность атаки, тем меньше шансов у вредоноса закрепиться.
При чём здесь Максограм
Последний пункт из списка выше — прямое практическое следствие ситуации, когда MAX приходится ставить, даже если пользоваться им регулярно вы не планируете. Каждое установленное и работающее приложение — это лишний процесс, лишние разрешения и лишняя точка, за которой нужно следить с точки зрения безопасности.
Максограм решает эту задачу конкретно: вы один раз сканируете QR-код в боте @maxogrambot, после чего входящие сообщения из MAX приходят к вам в привычный Telegram, а отвечать можно прямо оттуда же. Само приложение MAX после этого можно удалить с телефона — оно вам физически не нужно для дальнейшей работы. Меньше установленных приложений с доступом к вашим сообщениям — меньше поверхность для атак вроде описанной в новости Solar 4RAYS, вне зависимости от того, какую именно инфраструктуру для этого используют злоумышленники.