Tendvane

← Усі статті

Security21 вересня 2026 р.

Підробний інсталятор Spotify, що ховає свої команди в блокчейні

Інсталятори - легка мішень. Ніхто їх не розглядає. Ви хотіли Spotify, з'явився файл із назвою Spotify, ви двічі клацнули, і Windows показав звичне вікно з питанням, чи ви впевнені.

Adversary Pursuit Group компанії Blackpoint 18 вересня опублікувала аналіз засобу віддаленого доступу, який назвала ChainScript і виявила, розбираючи кампанію ClickFix. Ланцюжок починається з однієї з тих сторінок, що просять щось скопіювати й запустити, а закінчується інсталятором Windows, запущеним через msiexec.exe. Наразі знайдено чотири збірки. Дві з них, ComponentTask33 і UpdateDigital, видають себе за Spotify; HostShared прикидається Zoom Workplace, а OrchidViolet66 - Microsoft Teams. Інсталятор тихо кладе середовище Node.js і запускає агента на JavaScript за прихованими етапами PowerShell і VBScript.

Далі оператор отримує командний рядок і сеанс PowerShell на вашій машині, може читати, записувати й видаляти файли, робити знімки робочого столу, підвантажувати нові модулі й виконувати будь-який JavaScript усередині агента. Він також шукає криптогаманці, і встановлені програми, і розширення браузера. Найцікавішим дослідники вважають те, звідки він бере накази: замість жорстко вписаної адреси ChainScript опитує смартконтракт у блокчейні Polygon, щоб знайти сервер для підключення. Заблокувати один домен марно, бо оператори просто спрямують контракт в інше місце, і кожна заражена машина піде слідом.

Уся оборона тут - на найпершому кроці. Вебсторінка, яка просить вставити команду у вікно "Виконати" чи в термінал, щоб довести, що ви людина, полагодити відео або завершити оновлення, бреше. Щоразу, без винятків. А безкоштовні програми слід брати в компанії, яка їх робить, або в Microsoft Store, а не з першого результату пошуку. Перевірка оновлень програм у Tendvane працює через winget, тож Spotify, Zoom та інші тягнуться з офіційних пакетів, а не з випадкової знахідки.

Джерела

Завантажити Tendvane