Российские киберпреступники всё чаще прибегают к стратегии маскировки под легальные сервисы. Вместо того чтобы явно прописывать IP-адреса серверов управления в коде, они прячут их в публичных аккаунтах на популярных платформах, таких как Spotify и Chess.com. Это позволяет вредоносным программам пройти через системы мониторинга, поскольку трафик выглядит как обычные обращения к легальным ресурсам.
Одним из таких вредоносных ПО является MaskGram Stealer, который способен похищать не только учётные данные пользователей, но также информацию о системе, установленных приложениях и браузерах. MaskGram Stealer может делать скриншоты и загружать дополнительные модули, что значительно усложняет его анализ и выявление хакерской деятельности. Распространяется вредонос через социальную инженерию, предлагая пользователям его в качестве легального инструмента или взломанной версии популярных программ.
Эксперты из центра исследования киберугроз Solar 4Rays сообщают, что такая вредоносная деятельность использовалась как минимум с середины 2025 года. В предыдущие годы подобные схемы уже фиксировались с использованием платформ Steam, Twitter и YouTube. Специалисты рекомендуют компаниям внимательно отслеживать обращения к Spotify и Chess.com из корпоративных сетей, так как это может быть признаком заражения.
Метод Dead Drop Resolver (DDR) позволяет злоумышленникам скрывать информацию о серверах управления прямо на публичных платформах. Благодаря этому вирус обращается к легальным ресурсам вместо подозрительных IP-адресов, что усложняет выявление кибератак. Данный метод уже был замечен ранее, когда хакеры использовали такие ресурсы, как Steam и YouTube для координации своих действий.
Исследование MaskGram Stealer началось после анализа образцов, привлёкших внимание экспертов своим необычным способом получения серверов управления. Злоумышленники применили метод DDR для сокрытия информации о серверах управления на шахматной платформе и музыкальном сервисе. Вредоносное ПО нацелено на кражу учетных данных и информации о браузерах и кошельках с широким покрытием приложений и функцией загрузки модулей.
Кроме того, MaskGram Stealer имеет элементы противодействия наблюдению и способен загружать дополнительные модули с серверов управления. Исследования показывают, что вредонос активно распространён и используется в настоящее время, а индикаторы компрометации уже опубликованы экспертами Solar 4Rays на их блоге.
