Реле-вредоносное ПО: поддельное приложение для AI-встреч крадет криптовалютные кошельки у соискателей веб3-работ
2026/07/30 12:05:00

Фейковые собеседования на работу с использованием ИИ нацелены на профессионалов Web3 с помощью вредоносного ПО для кражи криптовалюты
Исследователи безопасности из SlowMist выявили сложную кампанию по краже информации, нацеленную на профессионалов Web3 через фальшивые процессы найма. Злоумышленники выдают себя за рекрутеров, организуют собеседования и направляют кандидатов на веб-сайт relay.lc, где продвигается AI-платформа для проведения встреч под названием Relay. Платформа утверждает, что обладает такими функциями, как транскрипция в реальном времени, совместные заметки, резюме, генерируемые ИИ, и десктопные клиенты для Windows и macOS.
После загрузки и запуска установщиков кандидатами программное обеспечение развертывает вредоносную программу, предназначенную для извлечения учетных данных браузера, данных криптовалютных кошельков из десятков расширений, содержимого Keychain macOS, сессий Telegram и системной информации. Кампания была выявлена MistEye после сообщений сообщества и подвергнута подробному статическому анализу установщиков. Эта операция демонстрирует, как злоумышленники сочетают социальную инженерию с техническими уловками, специфичными для платформы, чтобы обойти стандартные предупреждения безопасности и собирать высокоценные данные, связанные с криптовалютами, у соискателей, которые считают, что участвуют в обычном этапе найма.
Фальшивые рекрутеры создают условия для заражения
Злоумышленники начинают с контакта с профессионалами Web3 через профессиональные сети или мессенджеры, предлагая собеседования на должности, выглядящие легитимно. В сообщениях упоминаются правдоподобные названия компаний и описания вакансий, адаптированные под разработчиков блокчейна, исследователей безопасности или специалистов по экосистеме. После первоначального обмена рекрутер направляет кандидата на relay.lc для следующего этапа процесса, представляя сайт как необходимый инструмент для видеособеседования. Веб-сайт содержит отполированный маркетинговый текст, описывающий Relay как передовую платформу для сотрудничества с ИИ, включая ссылки на скачивание для основных десктопных операционных систем. Этот подход использует ожидание, что удалённый подбор персонала часто предполагает использование специализированного программного обеспечения для встреч, снижая вероятность того, что кандидаты внимательно проверят домен или установщик.
Сообщения сообщества о подозрительном поведении побудили MistEye классифицировать сайт как высокорисковый и начать полный технический анализ распределенных файлов. Отсутствие какой-либо настоящей функциональности встречи внутри пакетов подтверждает, что вся презентация служит исключительно средством доставки последующей нагрузки. Исследователи подчеркивают, что социальная инженерия успешна именно потому, что запрос на установку программного обеспечения кажется обычным в контексте удаленного технического собеседования. Жертвы, которые продолжают действия, таким образом предоставляют вредоносному ПО первоначальную точку входа, полагая, что просто готовятся к разговору с потенциальным работодателем.
Дизайн веб-сайта Relay имитирует легитимные инструменты для сотрудничества
Публичные страницы на relay.lc тщательно воспроизводят визуальный и текстовый стиль известных приложений для повышения продуктивности. Описания подчеркивают транскрипцию в реальном времени, совместное ведение заметок, автоматическую генерацию задач и бесшовные клиенты для настольных компьютеров, создавая впечатление современного AI-усиленного сервиса для встреч. Кнопки загрузки для Windows и macOS расположены заметно, усиливая представление о том, что установка является стандартным обязательным условием для участия. На поверхностных страницах не наблюдается явных признаков тревоги, таких как плохая грамматика или незавершенный брендинг, что помогает сайту проходить поверхностную проверку. Однако после получения файлов анализ показывает, что ни один из установщиков не содержит функционального приложения для встреч.
Пакет для Windows представляет собой самораспаковывающийся исполняемый файл на основе NSIS, построенный на фреймворке Electron, который просто отображает интерфейс прогресса, в то время как образ диска для macOS скрывает свой исполняемый файл в каталоге, который Finder по умолчанию скрывает. Статический анализ кода не выявляет никаких легитимных функций сотрудничества, только процедуры сбора данных и передачи по сети. Это расхождение между маркетинговым представлением и фактическим содержимым двоичного файла является центральным для эффективности кампании. Кандидаты на работу, которые уже вложили время в процесс найма, с большей вероятностью завершат шаги установки без глубокой проверки. Следовательно, дизайн использует как визуальную легитимность, так и психологическую вовлеченность для повышения уровня заражения среди целевых профессионалов.
Путь установки macOS удаляет защиту от карантина
На macOS загруженный образ диска содержит короткий скрипт оболочки с меткой Installer.file, ярлык на Terminal и скрытую директорию с именем .back, в которой находится фактический исполняемый файл размером 5,2 МБ. Пользователям предлагается открыть Terminal, перетащить скрипт в окно и нажать Enter. Скрипт копирует скрытый двоичный файл во временное расположение, удаляет расширенные атрибуты с помощью команды xattr, предоставляет права на выполнение и запускает его тихо в фоновом режиме с помощью nohup. Удаление атрибута карантина отключает стандартное предупреждение macOS, которое обычно появляется при первом открытии файла, загруженного из интернета. Для этого не требуется уязвимость системы; пользователь сам выполняет команды, нейтрализующие защиту.
После запуска полезная нагрузка отображает диалог AppleScript, оформленный как «Ошибка приложения», в котором утверждается наличие проблем совместимости с текущей версией macOS и запрашивается пароль системы. Введенный пароль захватывается и объединяется с копией базы данных ключей входа для последующей передачи. Поскольку ключ входа обычно разблокируется тем же паролем, эта комбинация предоставляет как зашифрованные данные, так и средство для их расшифровки. Дополнительные процедуры сбора нацелены на хранилища браузеров, расширения кошельков, файлы сессий Telegram и содержимое Apple Notes, которые могут содержать фразы восстановления или ключи. Процесс разработан так, чтобы завершить свою экспортацию за одно выполнение, а не обеспечивать долгосрочную устойчивость после перезагрузки.
Путь в Windows зависит от симулированного прогресса и повышенных привилегий
Установщик для Windows отображает брендированный индикатор выполнения «Обновление», который продвигается в соответствии с рандомизированным таймером, а не реальной активностью загрузки или проверки. Сообщения о состоянии, такие как «Загрузка основных компонентов» и «Проверка локальных файлов», циклически сменяются, пока индикатор не достигнет 80 процентов. Когда этот порог достигнут, код выполняет команду PowerShell, запрашивающую права администратора и запускающую скрытый подпись 116 МБ бинарный файл updater.exe. Повышенный процесс сначала пытается обеспечить постоянство, копируя себя в скрытое расположение в каталоге AppData пользователя и создавая записи в ключах реестра Run, RunOnce и папке автозагрузки, все они помечены так, чтобы имитировать компоненты обновления Windows.
После обеспечения сохранения в системе вредоносная программа сканирует запущенные процессы Chrome и Brave на наличие параметров, связанных с разблокированными расширениями кошелька, и подготавливает извлеченные данные для передачи вместе с идентификатором машины. Этот же вредоносный код содержит модули для сбора учетных данных браузера, файлов cookie, данных Telegram и системной информации. Поскольку интерфейс прогресса никогда не отражает реальной активности, пользователь не получает визуальных признаков того, что установка отклонилась от обычного обновления программного обеспечения. Сочетание социального давления во время текущего интервью и привычный вид экрана обновления побуждает завершить запрос на повышение прав. После предоставления прав администратора вредоносная программа получает возможность сохраняться после перезагрузок и получать доступ к защищенной памяти процессов.
Расширение кошелька охватывает основные клиенты криптовалют
Вредоносная программа встраивает обширную таблицу сопоставления идентификаторов браузерных расширений, на которую ссылается код сотни раз. Список включает 286 уникальных идентификаторов, соответствующих популярным криптовалютным кошелькам, таким как MetaMask, Phantom и Trust Wallet, а также менеджерам паролей, включая 1Password, LastPass, Proton Pass и Dashlane. На обеих операционных системах логика сбора извлекает сохраненные пароли, файлы cookie, токены сессий и данные автозаполнения из Chrome, Brave, Edge и Arc. Для расширений, связанных с кошельками, код ищет состояния разблокировки или сохраненные восстановительные данные, которые можно использовать для извлечения средств. На Windows сканирование памяти процесса сосредоточено на экземплярах Chrome и Brave, которые могут содержать активные сессии кошельков.
Широта целевого воздействия означает, что одна успешная инфекция может одновременно скомпрометировать несколько кошельков и хранилищ учетных данных. Профессионалы, которые используют браузерные кошельки для удобства или хранят связанные заметки в системных приложениях, подвергаются повышенной угрозе. Дизайн ориентирован на быстрое и всестороннее сбор информации, а не на избирательное кражи, что максимизирует ценность каждой скомпрометированной машины. Группы безопасности отмечают, что включение расширений менеджеров паролей расширяет потенциальный ущерб за пределы чисто крипто активов до полного захвата аккаунтов.
Кража ключей и сессии Telegram усиливает ущерб
Помимо данных браузера, версия для macOS также считывает базу данных Keychain входа и сопоставляет её с паролем, полученным через поддельное диалоговое окно. Успешная передача обоих элементов позволяет удалённо расшифровать сохранённые учётные данные. Также целями являются файлы сессий Telegram Desktop, расположенные в каталоге tdata; наличие этих файлов может позволить восстановить активную сессию на устройстве злоумышленника. Содержимое Apple Notes извлекается путём обхода учётных записей и папок с сохранением текстов заметок в виде HTML-файлов, что создаёт риск, если пользователи записали там seed-фразы или ключи API.
Системные идентификаторы, такие как аппаратный UUID, IP-адрес и страна, собираются для создания отпечатка машины жертвы. В Windows механизмы постоянства обеспечивают продолжение сбора данных после закрытия начального окна опроса. Комбинация данных о учетных данных, сессиях и заметках создает множество путей для дальнейшего компрометирования, включая имитацию жертвы в профессиональных чатах или вторичные атаки против контактов. Исследователи подчеркивают, что многовекторный подход типичен для современных кражников информации, оптимизированных для целей Web3 с высокой стоимостью.
Отсутствие долгосрочной устойчивости на macOS ограничивает некоторые риски
Статический анализ образца macOS не выявил признаков LaunchAgents, LaunchDaemons или других механизмов, устойчивых к перезагрузке. Запуск через nohup позволяет процессу продолжать работу после закрытия терминала, однако перезагрузка системы завершает его. Этот выбор дизайна указывает на то, что операторы отдают приоритет быстрой экстракции данных в течение окна активного интервью, а не на долгосрочное присутствие. В противоположность этому, версия для Windows использует три отдельных метода сохранения устойчивости. Разница может отражать платформенно-специфичные ограничения или сознательный компромисс между скрытностью и надежностью.
Для жертв, которые быстро перезагружают систему после обнаружения аномалий, заражение macOS может ограничиваться данными, собранными в первую сессию. Тем не менее, первоначальное извлечение данных из Keychain, браузера и Telegram может привести к необратимым потерям, если кошельки будут опустошены до устранения угрозы. Отсутствие постоянства не снижает немедленную угрозу для средств, хранящихся в горячих кошельках или расширениях браузера. Операторы, похоже, принимают более короткий операционный окно в обмен на более простую и менее заметную нагрузку на системах Apple.
Отчеты сообщества спровоцировали расследование MistEye
MistEye, платформа веб-3 угроз-разведки SlowMist, получила уведомления от сообщества о подозрительном программном обеспечении для интервью до завершения полного анализа. Система отметила relay.lc как высокорисковый, что побудило команду безопасности получить и выполнить реверс-инжиниринг обоих установщиков без их запуска или взаимодействия с удаленной инфраструктурой. Анализ исходного кода скриптов, интерфейса Electron и встроенных бинарных файлов подтвердил отсутствие легитимной функциональности встреч и наличие обширных процедур сбора данных.
Полученный технический отчет содержит подробную информацию о структуре файлов, декодированных строках, тексте диалогов и путях сохранения, предоставляя защитникам конкретные индикаторы. Публикация результатов 29 июля 2026 года позволила быстро распространить информацию через каналы безопасности. Этот инцидент демонстрирует ценность сообщений от сообщества в сочетании со специализированным мониторингом, ориентированным на угрозы Web3. Раннее обнаружение ограничило временной интервал, в течение которого кампания могла действовать без сопротивления. Мониторинг продолжается для выявления связанных доменов или вариантов вредоносных нагрузок, которые могут появиться под новыми брендами.
Более широкая схема кампаний криптовалютных краж на основе интервью
Кампании, эксплуатирующие процесс поиска работы, неоднократно появлялись в секторе Web3, часто используя фальшивые приложения для встреч или инструменты для подписания документов для доставки вредоносных программ, крадущих информацию. Ранние версии использовали названия, такие как Meeten, GrassCall или общие бренды конференц-связи, и опирались на схожие принципы социальной инженерии. Операция Relay совершенствует подход, внедряя брендирование с тематикой ИИ и специфическую для платформы процедуру установки. Постоянное внимание к браузерным кошелькам и данным сессий отражает высокую концентрацию ликвидных активов среди профессионалов, ведущих активную разработку или торговлю.
Исследователи безопасности отмечают, что экономическая мотивация остается высокой, поскольку один успешный вывод средств может принести значительную прибыль по сравнению с затратами на создание приманки. Уровень осведомленности о защите улучшился, однако постоянное появление новых доменов и усовершенствованных интерфейсов сохраняет эффективность этой техники. Организациям, которые нанимают сотрудников удаленно, рекомендуется стандартизировать использование проверенных платформ для встреч и запрещать установку программного обеспечения, предоставленного кандидатами. Отдельным соискателям полезно рассматривать любые запросы на скачивание инструментов для собеседования как сигнал высокого риска, требующий независимой проверки.
Практические меры защиты от уловок, связанных с установкой программного обеспечения
Кандидаты могут снизить риски, подтверждая личность рекрутеров через официальные каналы компании, а не полагаясь на незапрошенные сообщения. Ссылки на встречи должны исходить только из проверенных доменов, связанных с предполагаемым работодателем. Любая просьба установить настольное программное обеспечение до собеседования должна вызывать немедленное недоверие и требовать независимого исследования приложения и его издателя. Пароли от системы никогда не следует вводить в диалоги, появляющиеся во время процесса установки. Аппаратные кошельки и практики хранения в оффлайне ограничивают последствия краж, осуществляемых через браузер.
Регулярный аудит расширений браузера и удаление неиспользуемых клиентов кошелька дополнительно сокращают поверхность атаки. Когда собеседование необходимо провести, кандидаты могут предложить альтернативные проверенные платформы и отказаться от любого установщика, который не может быть проверен. Эти меры не устраняют все риски, но повышают операционные затраты для злоумышленников, зависящих от быстрой, необследованной комплаенс-поддержки. Команды безопасности в веб3-компаниях могут включить подобные рекомендации в шаблоны коммуникаций с кандидатами. Постоянное обучение остается важным, поскольку социальная инженерия эволюционирует вместе с техническими нагрузками.
Контекст рынка для усиленной активности по набору персонала
Спрос на специализированный блокчейн-талант продолжает поддерживать активный удалённый набор персонала в области разработки, безопасности и экосистемы. Наличие подлинных высокооплачиваемых вакансий создаёт благоприятную среду для мошенничества. Злоумышленники используют объём обращений, который генерируют и легитимные рекрутеры, сливаясь с фоновым шумом профессионального нетворкинга. Диапазоны зарплат и структуры, ориентированные на удалённую работу, характерные для многих вакансий в Web3, дополнительно нормализуют использование специализированных инструментов для собеседований. Кампания Relay использует эту среду, предлагая правдоподобное техническое требование в тот самый момент, когда кандидаты мотивированы продемонстрировать гибкость.
По мере расширения участия институциональных игроков в цифровых активах растет число профессионалов, обладающих как корпоративными сертификатами, так и личными крипто активами, что увеличивает потенциальную выгоду от успешного заражения. Поэтому вопросы безопасности стали неотъемлемой частью самого процесса найма, а не дополнительной мерой. Компании, публикующие четкие процедуры верификации на собеседованиях, помогают кандидатам отличать настоящие процессы от вредоносных. Взаимодействие между законными возможностями и эксплуатацией возможностей преступниками формирует текущий ландшафт рисков для соискателей работы в этом секторе.
Индикаторы и возможности обнаружения для защитников
Статический анализ позволяет выявить несколько конкретных индикаторов, которые можно интегрировать в средства защиты. Наличие каталога .back, содержащего подписанную исполняемую файл внутри якобы образа диска для встречи, является аномалией. В Windows комбинация интерфейса прогресса Electron, который продвигается случайным образом, и последующего запроса на повышение прав от неподписанного updater.exe является характерной. Цели сети, упомянутые в декодированных строках, вместе с конкретной таблицей extension-ID, предоставляют дополнительные сигнатуры для обнаружения. Мониторинг поведения, который отмечает удаление атрибутов карантина, за которым следует доступ к Keychain или создание маскирующихся записей в папке автозагрузки, может выявить текущие заражения.
Правила обнаружения конечных точек, отслеживающие запуск PowerShell-командами скрытых двоичных файлов под видом процессов обновления, добавляют еще один уровень защиты. Обмен этими индикаторами между отраслевыми группами ускоряет совместную защиту. Организации, проводящие большое количество удаленных технических собеседований, могут извлечь выгоду из блокировки на уровне сети новых доменов, связанных с брендированием инструментов для встреч. Быстрая распространение результатов SlowMist уже начало наполнять потоки угроз, используемые платформами безопасности. Продолжающееся реверс-инжиниринг любых наблюдаемых вариантов будет со временем уточнять набор индикаторов.
|
KuCoin отмечает свою 9-ю годовщину специальной кампанией на платформе с эксклюзивными наградами, торговыми активностями и ограниченными по времени предложениями. Не упустите возможность принять участие и воспользоваться преимуществами, пока биржа отмечает девять лет роста и инноваций. Посетите официальную страницу кампании сейчас:
|
Заключение
Кампания Relay подчеркивает необходимость рассматривать каждый запрос на скачивание программного обеспечения во время рекрутинга как потенциальный вектор атаки. Профессионалы, которые поддерживают активные среды разработки или хранят значительные активы в браузерных кошельках, подвергаются повышенным личным рискам. Использование аппаратных кошельков для основных активов, строгое разделение устройств для собеседований от систем управления активами и регулярные аудиты расширений браузера составляют практические базовые меры защиты. Компании могут снизить совокупную экспозицию, публикуя проверенные процедуры собеседований и обучая рекрутеров избегать любых требований об установке программного обеспечения со стороны кандидатов.
Техническая сложность платформенно-специфичных приманок указывает на то, что злоумышленники будут продолжать инвестировать в отточенные пакеты социальной инженерии, пока экономическая отдача останется привлекательной. Необходимо постоянное сотрудничество между исследователями безопасности, каналами сообщества по сообщениям о инцидентах и организациями, проводящими найм, чтобы опережать новые варианты атак. Осведомленность о конкретных методах, описанных в анализе MistEye, позволяет как отдельным лицам, так и командам прервать цепочку заражения на самой ранней стадии. Инцидент в конечном итоге подчеркивает, что в секторе Web3 граница между профессиональной возможностью и целенаправленной кражей становится все более тонкой, требуя соответствующей бдительности от каждого участника процесса найма.
Часто задаваемые вопросы
Как вредоносная программа Relay первоначально достигает соискателей веб-3?
Злоумышленники выдают себя за рекрутеров и связываются с профессионалами, приглашая их на собеседование. После установления контакта они направляют кандидата на сайт relay.lc, представляя его как необходимую платформу для видеособеседования. Полированное описание функций AI-транскрипции и сотрудничества делает запрос кажущимся обычным, из-за чего многие жертвы скачивают и запускают установщики без дополнительной проверки.
Какие именно данные пытается собрать вредоносное программное обеспечение?
Полезная нагрузка нацелена на сохраненные пароли браузера, файлы cookie и данные автозаполнения из Chrome, Brave, Edge и Arc, а также на 286 идентификаторов расширений криптовалютных кошельков и менеджеров паролей. На macOS она также захватывает базу данных Keychain входа, связанную с паролем, предоставленным пользователем, файлы сессий Telegram, содержимое Apple Notes и системные идентификаторы. На Windows добавляется сканирование памяти процессов для поиска параметров разблокированных кошельков и реализуются механизмы сохранения постоянства.
Почему при установке macOS пользователям предлагается перетащить файл в Terminal?
Шаг Terminal выполняет короткий скрипт, который копирует скрытый исполняемый файл, удаляет его атрибут карантина и запускает его в тихом режиме. Удаление флага карантина отключает стандартное предупреждение macOS, которое появляется при открытии файла, загруженного из интернета, позволяя вредоносной программе запускаться без обычного диалога подтверждения пользователя.
Как версия для Windows создает иллюзию легитимного обновления?
Интерфейс на основе Electron отображает индикатор прогресса, который продвигается в соответствии со случайным таймером, не связанным с реальной активностью загрузки или установки. Сообщения о статусе автоматически сменяются до тех пор, пока индикатор не достигнет 80 процентов, после чего команда PowerShell запрашивает права администратора и запускает скрытый вторичный двоичный файл.
Могут ли злоумышленники немедленно использовать похищенные данные Keychain?
Да. Вредоносная программа передает пароль в поддельное диалоговое окно вместе с копией базы данных Keychain. Поскольку Keychain обычно разблокируется тем же паролем, удаленные операторы получают как зашифрованное хранилище учетных данных, так и ключ для его расшифровки, что позволяет получить доступ к сохраненным паролям и другим секретам.
Какие методы сохранения использует вредоносная программа для Windows?
После повышения привилегий вредоносная нагрузка копирует себя в скрытое расположение в папке AppData и создает записи автозагрузки в ключе реестра Run, ключе RunOnce и папке Startup. Записи имеют названия, имитирующие легитимные компоненты обновления Windows, что позволяет вредоносной программе запускаться повторно после перезагрузки системы.
Отказ от ответственности: Этот материал предназначен исключительно для информационных целей и не является инвестиционной рекомендацией. Инвестиции в криптовалюты сопряжены с рисками. Проведите собственное исследование (DYOR).
Отказ от ответственности: Эта страница была переведена для вашего удобства с использованием технологии искусственного интеллекта. Для получения наиболее точной информации обратитесь к оригинальной английской версии.

