Relay Malware: Фальшивий додаток для AI-зустрічей краде крипто-гаманці від кандидатів на роботу у Web3

Relay Malware: Фальшивий додаток для AI-зустрічей краде крипто-гаманці від кандидатів на роботу у Web3

2026/07/30 12:05:00

Кастомне зображення

Підроблені інтерв’ю з використанням ШІ націлені на професіоналів з Web3 з метою розповсюдження шкідливого ПЗ для крадіжки криптовалют

Дослідники з безпеки в SlowMist виявили складну кампанію з викрадення інформації, яка націлена на професіоналів Web3 через фальшиві процеси найму. Зловмисники видають себе за рекрутерів, організовують інтерв’ю та спрямовують кандидатів на веб-сайт relay.lc, де просувається AI-платформа для зустрічей під назвою Relay. Платформа стверджує, що має такі функції, як транскрипція в реальному часі, спільні нотатки, підсумки, згенеровані штучним інтелектом, та настільні клієнти для Windows і macOS.
 
Після завантаження та запуску встановлювачів програмне забезпечення розгортає шкідливе ПЗ, розраховане на витягування облікових даних браузера, даних криптовалютних гаманців з десятків розширень, вмісту macOS Keychain, сеансів Telegram та системної інформації. Цю кампанію було виявлено MistEye після повідомлень від спільноти та піддано детальному статичному аналізу встановлювачів. Ця операція демонструє, як зловмисники поєднують соціальну інженерію з технічними трюками, специфічними для платформи, щоб обійти стандартні попередження безпеки та збирати цінні криптовалютні дані від шукачів роботи, які вважають, що беруть участь у звичайному етапі найму.

Підроблені звернення рекрутерів створюють передумови для зараження

Зловмисники спочатку зв’язуються з фахівцями Web3 через професійні мережі або месенджери, пропонуючи інтерв’ю на посади, які виглядають легітимно. У повідомленнях згадуються правдоподібні назви компаній та описи вакансій, адаптовані під розробників блокчейн, дослідників безпеки чи фахівців екосистеми. Після початкового обміну рекрутер направляє кандидата на relay.lc для наступного етапу процесу, представляючи сайт як необхідний інструмент для відеоінтерв’ю. Веб-сайт відображає витончену маркетингову мову, що описує Relay як передову платформу співпраці з використанням ШІ, з посиланнями на завантаження для обох основних операційних систем для настільних комп’ютерів. Цей підхід використовує очікування, що віддалена рекрутація часто передбачає використання спеціалізованого програмного забезпечення для зустрічей, що зменшує ймовірність того, що кандидати уважно перевірять домен чи встановлювач.
 
Сповіщення спільноти про підозрілу поведінку спонукали MistEye класифікувати сайт як високоризикований та розпочати повний технічний огляд розподілених файлів. Відсутність будь-якої справжньої функції зустрічі всередині пакетів підтверджує, що вся презентація слугує лише транспортним засобом для наступного завантаження. Дослідники підкреслюють, що соціальна інженерія успішна саме тому, що запит на встановлення програмного забезпечення здається звичайним у контексті віддаленої технічної інтерв’ю. Жертви, які продовжують, надають шкідливому ПЗ початковий опорний пункт, вважаючи, що просто готуються до розмови з потенційним роботодавцем.

Дизайн веб-сайту Relay імітує легітимні інструменти співпраці

Публічні сторінки relay.lc уважно відтворюють візуальний і текстовий стиль відомих додатків для продуктивності. Описи підкреслюють транскрипцію в реальному часі, спільне ведення нотаток, автоматичне створення завдань та безперебійні настільні клієнти, створюючи враження сучасного AI-підсиленого сервісу зустрічей. Кнопки завантаження для Windows і macOS виразно відображаються, що підсилює ідею, що встановлення є стандартною передумовою для участі. На поверхневих сторінках не зустрічається жодних очевидних тривожних ознак, таких як погана граматика або неповний брендинг, що допомагає сайту пройти поверхневу перевірку. Однак, після отримання файлів, аналіз виявляє, що жоден із установників не містить функціонального додатка для зустрічей.
 
Пакет для Windows — це саморозпаковуючийся виконуваний файл NSIS, побудований на основі фреймворку Electron, який просто відображає інтерфейс прогресу, тоді як образ диска для macOS приховує свій виконуваний файл у директорії, яку Finder за замовчуванням приховує. Статичний аналіз коду не виявив жодних легітимних функцій співпраці, лише процедури збору даних та передачі через мережу. Ця розбіжність між маркетинговим представленням та реальним вмістом двійкового файлу є ключовою для ефективності кампанії. Кандидати на роботу, які вже вклали час у процес найму, схильніші завершити кроки встановлення без глибшої перевірки. Тому дизайн використовує як візуальну легітимність, так і психологічну залученість, щоб збільшити рівень інфекції серед цільових професіоналів.

Шлях встановлення macOS видаляє захисти карантину

На macOS завантажений образ диска містить короткий оболонковий сценарій під назвою Installer.file, ярлик на Terminal та прихований каталог з назвою .back, у якому знаходиться справжній виконуваний файл розміром 5,2 МБ. Користувачам пропонується відкрити Terminal, перетягнути сценарій у вікно та натиснути Enter. Сценарій копіює прихований двійковий файл у тимчасове місце, видаляє його розширені атрибути за допомогою команди xattr, надає права на виконання та запускає його тихо у фоновому режимі за допомогою nohup. Видалення атрибуту карантину вимикає стандартне попередження macOS, яке зазвичай з’являється, коли користувач вперше відкриває файл, завантажений з інтернету. Для цього не потрібно жодної вразливості системи; сам користувач виконує команди, які нейтралізують захист.
 
Після запуску завантаження відображається діалог AppleScript, стилізований як «Помилка застосунку», який стверджує проблеми сумісності з поточною версією macOS і запитує пароль системи. Введений пароль захоплюється та поєднується з копією бази даних Keychain входу для подальшої передачі. Оскільки Keychain входу зазвичай розблоковується тим самим паролем, ця комбінація ефективно надає як зашифровані дані, так і засоби для їх розшифрування. Додаткові процедури збору спрямовані на сховища браузерів, розширення гаманців, файли сесій Telegram та вміст Apple Notes, які можуть містити фрази відновлення або ключі. Процес розроблений таким чином, щоб завершити екстракцію під час одноразового виконання, а не забезпечувати довгострокову стійкість після перезавантаження.

Шлях Windows залежить від симульованого прогресу та підвищених привілеїв

Встановлювач для Windows відображає брендовий прогрес-бар з написом «Оновлення», який просувається згідно з випадковим таймером, а не залежно від реальної діяльності завантаження чи перевірки. Повідомлення про статус, такі як «Завантаження основних компонентів» та «Перевірка локальних файлів», механічно змінюються, поки смуга не досягне 80 відсотків. Коли цей поріг досягнуто, код виконує команду PowerShell, яка запитує права адміністратора та запускає прихований підписаний бінарний файл розміром 116 МБ під назвою updater.exe. Підвищений процес спочатку намагається забезпечити сталість, копіюючи себе до прихованого місця у директорії AppData користувача та створюючи записи у ключах Registry Run, RunOnce та папці Startup, усі позначені так, щоб схожі на компоненти оновлення Windows.
 
Після забезпечення стійкості зловмисне програмне забезпечення сканує запущені процеси Chrome та Brave на наявність параметрів, пов’язаних з розблокованими розширеннями гаманця, і підготовлює витягнуті значення для передачі разом із ідентифікатором пристрою. Той самий вантаж містить модулі для збору облікових даних браузера, куків, даних Telegram та інформації про систему. Оскільки інтерфейс прогресу ніколи не відображає справжньої діяльності, користувач не має візуальної індикації того, що встановлення відрізняється від нормального оновлення програмного забезпечення. Поєднання соціального тиску з проведенням інтерв’ю та знайомого вигляду екрана оновлення сприяє завершенню запиту на підвищення прав. Після надання прав адміністратора зловмисне програмне забезпечення отримує можливість зберігати стійкість після перезавантажень та отримувати доступ до захищеної пам’яті процесів.

Розширення гаманця охоплює основні клієнти криптовалют

Зловмисне програмне забезпечення вбудовує розширену таблицю відповідностей ідентифікаторів розширень браузера, на яку посилається сотні разів у коді. Список містить 286 унікальних ідентифікаторів, що відповідають популярним криптовалютним гаманцям, таким як MetaMask, Phantom і Trust Wallet, а також менеджерам паролів, включаючи 1Password, LastPass, Proton Pass і Dashlane. На обох операційних системах логіка збору витягує збережені паролі, файли cookie, сеансові токени та дані автозаповнення з Chrome, Brave, Edge і Arc. Для розширень, пов’язаних з гаманцями, код шукає розблоковані стани або збережені відновлювальні дані, які можна використати для виведення коштів. У Windows сканування пам’яті процесу зосереджується на екземплярах Chrome і Brave, які можуть містити активні сеанси гаманця.
 
Широта цільової атаки означає, що одна успішна інфекція може скомпрометувати кілька гаманців та сховищ облікових даних одночасно. Професіонали, які зберігають браузерні гаманці для зручності або зберігають пов’язані нотатки в системних додатках, піддаються підвищеним ризикам. Дизайн спрямований на швидке та всебічне збирання даних, а не на вибіркове крадіжство, що максимізує цінність кожної скомпрометованої машини. Команди безпеки зазначають, що включення розширень менеджерів паролів розширює потенційний шкоду за межі чисто криптоактивів до ширшого захоплення акаунтів.

Крадіжка ключів та сеансів Telegram посилює збитки

Крім даних браузера, версія для macOS зчитує базу даних Keychain для входу та поєднує її з паролем, отриманим через фальшиве діалогове вікно. Успішна передача обох елементів дозволяє віддалено розшифрувати збережені облікові дані. Також цілями є файли сеансів Telegram Desktop, розташовані в директорії tdata; наявність цих файлів може дозволити відновити активний сеанс на пристрої, що підконтрольний нападнику. Вміст Apple Notes збирається шляхом перегляду облікових записів і папок та збереження тіл нотаток у вигляді HTML-файлів, що створює ризик, якщо користувачі там зберігали seed-фрази або ключі API.
 
Системні ідентифікатори, такі як апаратний UUID, IP-адреса та країна, збираються для відбитку машини жертви. У Windows механізми стійкості забезпечують продовження роботи процедур збору після закриття початкового вікна інтерв’ю. Комбінація даних про облікові дані, сесії та нотатки створює кілька шляхів для подальшого компрометування, включаючи імітацію жертви у професійних чатах або вторинні атаки проти контактів. Дослідники підкреслюють, що багатовекторний підхід є типовим для сучасних інфо-стілерів, оптимізованих для цілей Web3 з високою вартістю.

Відсутність довгострокової стійкості macOS обмежує деякі ризики

Статичний аналіз зразка macOS не виявив жодних доказів LaunchAgents, LaunchDaemons чи інших механізмів, що зберігаються після перезавантаження. Запуск через nohup дозволяє процесу продовжуватися після закриття терміналу, але перезавантаження системи зупиняє його. Цей вибір дизайну свідчить про те, що оператори надають перевагу швидкому витіканню даних під час живого інтерв’ю, ніж тривалому присутності. Натомість відповідник для Windows вкладає зусилля у три окремих методи збереження присутності. Ця різниця може відображати обмеження, специфічні для платформи, або обчислений компроміс між прихованістю та надійністю.
 
Для жертв, які швидко перезавантажують систему після виявлення аномалій, інфекція macOS може обмежуватися даними, зібраними під час першої сесії. Однак початкове збирання даних Keychain, браузера та Telegram все ще може призвести до незворотних втрат, якщо гаманці будуть розкрадені до виправлення. Відсутність стійкості не зменшує негайну загрозу коштам, зберіганим у гарячих гаманцях або розширеннях браузера. Оператори, схоже, приймають скорочений часовий інтервал дії в обмін на простіший і менш помітний завантажувач для систем Apple.

Звіти спільноти спричинили розслідування MistEye

MistEye, платформа веб-3 інтелекту про загрози SlowMist, отримала сповіщення від спільноти про підозріле програмне забезпечення для інтерв’ю ще до початку повного аналізу. Система позначила relay.lc як високоризикований, що спонукало команду безпеки отримати та здійснити зворотне інжиніринг обох встановлювачів без їх виконання або зв’язку з віддаленою інфраструктурою. Огляд коду на рівні джерела скриптів, інтерфейсу Electron та вбудованих двійкових файлів підтвердив відсутність легітимної функціональності зустрічей та наявність розширених процедур збирання.
 
Результативний технічний звіт містить точні структури файлів, розшифровані рядки, текст діалогів та шляхи зберігання, надаючи захисникам конкретні індикатори. Публікація результатів 29 липня 2026 року дозволила швидко поширити інформацію через канали безпеки. Цей випадок ілюструє цінність звітів спільноти у поєднанні зі спеціалізованим моніторингом, спрямованим на загрози Web3. Раннє виявлення обмежило період, протягом якого кампанія могла діяти без викликів. Моніторинг продовжується для пов’язаних доменів або варіантів завантажень, які можуть з’явитися під новим брендингом.

Більш широкий патерн кампаній криптовалютного викрадення на основі інтерв’ю

Кампанії, які експлуатують процес пошуку роботи, неодноразово з’являлися в секторі Web3, часто використовуючи фальшиві додатки для зустрічей або інструменти для підписання документів для доставки зловмисного ПЗ. Раніші варіанти використовували назви, такі як Meeten, GrassCall або загальні бренди конференцій і опиралися на схожі соціальні інженерні схеми. Операція Relay удосконалює підхід, впроваджуючи брендинг, пов’язаний з ШІ, та платформо-специфічну інсталяційну сцену. Послідовний акцент на веб-гаманцях та даних сесій відображає високу концентрацію рідких активів серед фахівців, які підтримують активні середовища розробки або торгівлі.
 
Дослідники з безпеки спостерігають, що економічна мотивація залишається високою, оскільки один успішний вилучення може принести значні доходи порівняно з витратами на створення пастки. Рівень захисної свідомості покращився, але постійне введення нових доменів та полірованих інтерфейсів зберігає ефективність цієї техніки. Організаціям, які наймають працівників на віддаленій основі, рекомендується стандартизувати використання перевірених платформ для зустрічей та заборонити встановлення програмного забезпечення, наданого кандидатами. Окремим кандидатам корисно сприймати будь-який запит на завантаження інструментів для співбесіди як сигнал високого ризику, що вимагає незалежної перевірки.

Практичні заходи захисту від пасток, пов’язаних із встановленням програмного забезпечення

Кандидати можуть зменшити ризики, підтверджуючи особистість рекрутерів через офіційні канали компанії, а не залежачи від незапитаних повідомлень. Посилання на зустрічі повинні походити лише з визнаних доменів, пов’язаних із зазначеним роботодавцем. Будь-який запит на встановлення настільного програмного забезпечення до інтерв’ю вимагає негайного скептицизму та незалежного дослідження програми та її видавця. Паролі системи ніколи не слід вводити у діалогові вікна, які з’являються під час процесу встановлення. Апаратні гаманці та практики холодного зберігання обмежують вплив крадіжки через браузер.
 
Регулярні перевірки розширень браузера та видалення не використовуваних клієнтів гаманця додатково зменшують поверхню атаки. Коли інтерв’ю має відбутися, кандидати можуть запропонувати альтернативні перевірені платформи та відмовитися від будь-якого встановлювача, який не може бути перевірений. Ці кроки не виключають усі ризики, але збільшують операційні витрати для нападників, які залежать від швидкої, невивченої відповідності. Команди безпеки у Web3-компаніях можуть включити подібні рекомендації до шаблонів комунікації з кандидатами. Постійна освіта залишається важливою, оскільки соціальна інженерія еволюціонує разом із технічними завантаженнями.

Контекст ринку для підвищеної активності з приводу рекрутингу

Попит на спеціалістів з блокчейну продовжує підтримувати активний віддалений набір персоналу в галузях розробки, безпеки та екосистеми. Наявність справжніх високоплатних вакансій створює плідне середовище для імітації. Зловмисники використовують великий обсяг звернень, які генерують легітимні рекрутери, зливаючись із фоновим шумом професійного нетворкінгу. Діапазони заробітної плати та структури, що спрямовані на віддалену роботу, які характерні для багатьох вакансій у Web3, додатково нормалізують використання спеціалізованих інструментів для інтерв’ю. Кампанія Relay використовує це середовище, пропонуючи правдоподібну технічну вимогу саме в той момент, коли кандидати мотивовані продемонструвати гнучкість.
 
Зі зростанням участі інституцій у цифрових активах збільшується кількість фахівців, які мають як корпоративні посвідчення, так і особисті криптоактиви, що підвищує потенційний дохід від успішного зараження. Тому питання безпеки стали невід’ємною частиною процесу найму, а не додатковою опцією. Компанії, які публікують чіткі процедури верифікації під час співбесід, допомагають кандидатам розрізняти справжні процеси від шкідливих. Взаємодія між легітимними можливостями та використанням можливостей злочинцями формує сучасний ризик-ландшафт для шукачів роботи у цьому секторі.

Індикатори та можливості виявлення для захисників

Статичний аналіз дає кілька конкретних індикаторів, які можна включити до захисного інструментарію. Наявність директорії .back, що містить підписаний виконуваний файл у зображенні дискети, яке позиціонується як зображення зустрічі, є аномалією. У Windows поєднання інтерфейсу прогресу Electron, який збільшується випадковим чином, та наступного непідписаного updater.exe, який запитує підвищення прав, є характерним. Мережеві адреси, згадані у розшифрованих рядках, разом із конкретною таблицею extension-ID, надають додаткові сигнатури для виявлення. Моніторинг поведінки, який виявляє видалення атрибутів карантину, за яким слідує доступ до Keychain або створення прихованих записів у папці Startup, може виявити активні інфекції.
 
Правила виявлення точок входу, які відстежують команди PowerShell, що запускають приховані бінарні файли під виглядом процесів оновлення, додають ще один рівень захисту. Обмін цими індикаторами між групами галузі прискорює колективну оборону. Організації, які проводять велику кількість віддалених технічних співбесід, можуть скористатися блокуванням на рівні мережі ново зареєстрованих доменів, пов’язаних із брендами інструментів для зустрічей. Швидке поширення висновків SlowMist вже почало наповнювати стратегічні інформаційні стрічки, які використовують платформи безпеки. Подальше зворотне інжиніринг будь-яких спостережуваних варіантів дозволить покращити набір індикаторів з часом.
 
KuCoin святкує своє 9-річчя спеціальною кампанією на платформі з ексклюзивними нагородами, торгівельними заходами та пропозиціями обмеженого часу. Не пропустіть можливість взяти участь і скористатися перевагами, коли біржа відзначає дев’ять років росту та інновацій. Відвідайте офіційну сторінку кампанії зараз:
 

Кастомне зображення

Висновок

Кампанія Relay підкреслює необхідність ставитися до кожного запиту на завантаження програмного забезпечення під час рекрутування як до потенційного вектора атаки. Професіонали, які підтримують активні середовища розробки або мають значні активи в браузерних гаманцях, піддаються підвищенному особистому ризику. Використання апаратних гаманців для основних активів, строге розділення пристроїв для інтерв’ю від систем управління активами та регулярні аудити розширень браузера утворюють практичні базові заходи безпеки. Компанії можуть зменшити загальну експозицію, публікуючи перевірені процедури інтерв’ю та навчаючи рекрутерів уникати будь-яких вимог щодо встановлення програмного забезпечення з боку кандидата.
 
Технічна складність платформо-специфічних пасток свідчить про те, що нападники продовжуватимуть інвестувати у вдосконалені соціальні інженерні пакети, поки економічна вигода залишатиметься привабливою. Для того щоб утримувати виявлення на передовій щодо нових варіантів, необхідна постійна співпраця між дослідниками безпеки, каналами звітності спільноти та організаціями, що наймають. Знання конкретних технік, задокументованих у аналізі MistEye, дозволяє окремим особам та командам перервати ланцюжок інфекції на найранішому етапі. Цей інцидент у підсумку підкреслює, що у секторі Web3 межа між професійною можливістю та цільовою крадіжкою стає все тоншою, вимагаючи відповідної уваги від кожного учасника процесу найму.

ЧАСТІ ПИТАННЯ

Як поширюється зловмисне ПЗ Relay серед шукачів роботи у Web3?

Зловмисники видають себе за рекрутерів і зв’язуються з фахівцями, надсилаючи запрошення на співбесіди. Після встановлення контакту вони спрямовують кандидата на веб-сайт relay.lc, представляючи його як обов’язкову платформу для відео-зустрічі. Полірований опис функцій AI-транскрипції та співпраці робить цей запит звичним, що призводить до того, що багато жертв завантажують та запускають встановлювальні файли без додаткової перевірки.
 

Які саме дані намагається зібрати шкідливе ПЗ?

Завантаження спрямоване на збережені паролі браузера, файли cookie та дані автозаповнення з Chrome, Brave, Edge та Arc, а також на 286 ідентифікаторів розширень гаманця криптовалюти та менеджера паролів. На macOS вона також захоплює базу даних Keychain входу, пов’язану з паролем, наданим користувачем, файли сесії Telegram, вміст Apple Notes та системні ідентифікатори. На Windows додає сканування пам’яті процесу для розблокованих параметрів гаманця та встановлює механізми збереження.
 

Чому інструкція з встановленням macOS пропонує користувачам перетягнути файл у Terminal?

Крок Terminal виконує короткий сценарій, який копіює прихований виконуваний файл, видаляє його атрибут карантину та запускає його у тихому режимі. Видалення позначки карантину вимикає стандартне попередження macOS, яке з’являлося б при відкритті файлу, завантаженого з інтернету, дозволяючи шкідливому ПЗ запускатися без звичайного діалогу підтвердження користувача.
 

Як вікно версії Windows створює ілюзію легітимного оновлення?

Інтерфейс на основі Electron відображає смугу прогресу, яка просувається згідно з випадковим таймером, що не пов’язаний з будь-якою реальною дією завантаження чи встановлення. Повідомлення про статус автоматично змінюються, поки смуга не досягне 80 відсотків, після чого команд PowerShell запитує права адміністратора та запускає прихований вторинний бінарний файл.
 

Чи можуть нападники використати вкрадені дані Keychain негайно?

Так. Зловмисне програмне забезпечення передає пароль у фальшивий діалог разом із копією бази даних Keychain. Оскільки Keychain зазвичай розблоковується тим самим паролем, віддалені оператори отримують як зашифроване сховище облікових даних, так і ключ для його розшифрування, що дозволяє отримати доступ до збережених паролів та інших секретів.
 

Які методи збереження використовує вірус для Windows?

Після підвищення привілеїв завантажувач копіює себе до прихованого місця в AppData та створює записи автозавантаження у ключах реєстру Run, RunOnce та папці Startup. Записи названі так, щоб схожі на легітимні компоненти Windows Update, що дозволяє шкідливому ПЗ перезапускатися після перезавантаження системи.
 
Відмова від відповідальності: Цей матеріал надано виключно в інформаційних цілях і не є інвестиційною порадою. Інвестиції в криптовалюту супроводжуються ризиками. Будь ласка, проводьте власне дослідження (DYOR).
 

Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.