Содержание
Фейковый установщик VPN-приложения для Windows распространял STX RAT — троян для кражи паролей, сессий и удалённого доступа к ПК. Кампанию описали исследователи Cyderes: злоумышленники взяли настоящие файлы популярного клиента и добавили к ним вредоносную библиотеку.
Это не взлом разработчика и не утечка с официальных серверов. По данным исследователей, пострадать могли только те, кто ставил поддельный пакет из контролируемых атакующими источников. Официальные каналы распространения легитимного приложения не затронули.
Схема атаки через DLL sideloading
Атакующие использовали технику DLL sideloading: рядом с настоящими файлами программы лежала вредоносная библиотека CRYPTBASE.dll. Windows загружала её из каталога приложения, а пользователь видел обычную установку без явных признаков подмены.
Дальше вредоносный код внедрял STX RAT прямо в память компьютера. Такой сценарий неприятен тем, что на диске остаётся меньше следов. Антивирусу сложнее поймать файл, который быстро уходит в оперативную память и маскирует сетевой трафик под обычное HTTPS-соединение.
После запуска STX RAT может собирать сохранённые пароли браузера, токены сессий и сведения о системе. Троян принимает удалённые команды и связывается с управляющими серверами через зашифрованный веб-трафик. Для домашнего ПК это уже не просто заражение, а фактическая потеря контроля над машиной.
Кого атаковали и при чём здесь криптотрейдеры
Cyderes связывает поддельный VPN-пакет с более широкой операцией из 11 вредоносных сборок. Преступники не ограничились одной программой: они подменяли установщики сервисов и приложений, где пользователи часто хранят ценные учётные данные.
- Криптобиржи: поддельные пакеты для Binance и Bybit
- Трейдинг: троянизированный установщик MetaTrader 5
- Кошельки: вредоносная сборка Exodus
- Игровые сервисы: подменённый установщик Steam
Кампания стартовала с фокуса на криптотрейдерах. Логика тут простая: доступ к бирже, кошельку или почте может стоить дороже самого компьютера. Затем атакующие переключились на пользователей, которые выбирают инструменты приватности и часто держат в браузере рабочие аккаунты, платёжные данные и сессионные токены.
У этой истории есть неприятный хвост. Ранее тот же вредоносный код распространялся через короткий компромисс сайта CPUID. Kaspersky связала тот эпизод с более чем 150 жертвами в нескольких странах и отраслях. То есть речь не про разовый фейк в поисковой выдаче, а про долгую кампанию с разными приманками.
Разработчик закрыл слабое место в Windows-версии
Производитель легитимного VPN-клиента быстро выпустил обновление для Windows. Версия 77.5.3 получила более жёсткий контроль загрузки DLL, чтобы приложение не подхватывало лишние библиотеки из небезопасного места.
Сам по себе VPN-сервис в этой истории не скомпрометировали. Более того, по данным исходного отчёта, провайдер недавно подтвердил политику no-log независимым аудитом. Но атака хорошо показывает слабое место всей экосистемы Windows: если пользователь запускает правдоподобный установщик из неизвестного репозитория, бренд на иконке уже ничего не гарантирует.
Google в предупреждении о мошенничестве за ноябрь 2025 года отдельно писал, что злоумышленники всё чаще маскируют вредоносное ПО под легитимные VPN-приложения. В этой кампании поддельные файлы хранились в неизвестном репозитории Bitbucket, а исправленная сборка легитимного клиента для Windows начинается с версии 77.5.3.