Новый троян атакует разработчиков C++ и C#: он крадет токены Discord, пароли и криптокошельки

10 июля, 2026, 12:06

Специалисты «Доктор Веб» обнаружили новый троян, нацеленный на проекты разработчиков на C++ и C#. Вредонос крадет токены Discord, пароли и куки из браузеров (включая Yandex), а также опустошает криптокошельки. Особую опасность представляет функция клиппера, которая подменяет адреса кошельков в буфере обмена. Злоумышленники распространяют троян через зараженные .exe и Python-файлы, а также используют GitHub и Steam для получения адресов C2-серверов.

magnific.com / DC Studio

Специалисты антивирусной лаборатории «Доктор Веб» выявили новый троян-вредонос, который создает угрозу атак на цепочки поставок. ВПО фокусируется на проекты, созданные на языках программирования C++ и C#, при этом обладает целым набором вредоносных функций — зараженный рискует лишиться аккаунта в Discord, потерять пароли и куки из браузеров и даже остаться с пустым криптокошельком. О новой угрозе SecPost сообщили в «Доктор Веб».

Впервые троян был зафиксирован в последнем квартале 2025 года, и с тех пор он продолжает развиваться и модифицироваться. Распространение происходит через зараженные .exe и Python-файлы.

Специалисты выявили ряд зараженных легитимных приложений с похожей структурой. В исходный файл добавлен глобальный объект, а выполнение троянизированного приложения начинается с получения доступа к системным API методом PEB walking. Затем стандартная функция initterm проходит таблицу указателей функций и инициализирует их, где одна из таких функций является вредоносной и запускает PowerShell-команду. Помимо этого, были обнаружены файлы на языке Python, которые содержали тот же вредоносный код, но он был зашифрован с помощью механизма симметричного шифрования и прячется за множеством пробелов в первой строке.

Продолжение ниже

Затем троян выполняет проверку своего запуска в песочнице и создает объект синхронизации mutex с именем Global\PFNMX. Так троян проверяет, не запущена ли ранее на компьютере другая копия. Во время второй стадии троян пытается получить адреса C2-сервера с помощью публичных репозиториев GitHub и игровой платформы Steam. На них злоумышленники оставляют домены, которые троян считывает и использует как URL для загрузки третьей стадии — трояна BackDoor.Siggen2.5906.

Основная вредоносная активность происходит на третьей стадии. Через ранее созданный канал троян получает данные от второй стадии, откуда извлекает идентификаторы трояна и домен C2, с которым BackDoor.Siggen2.5906 будет коммуницировать. Вредонос закрепляется в системе, скачивая файл «bungee.boo», который выполняет функции второй стадии. Для действий с правами администратора троян использует технику обхода UAC.

Зловред реализует пять вредоносных функций: стилер, клиппер, бэкдор, майнер и инфицирование файлов.

В качестве стилера троян способен красть токены Discord, перехватывая доступ к чужим аккаунтам без ввода логина и пароля. Также под угрозой пароли и куки из браузеров Chrome, Edge, Opera, Brave, Yandex. Стилер получает доступ и к другим ценным файлам: папкам Telegram Desktop и криптокошелька Exodus.

Функцию клиппера эксперты называют самой опасной в трояне: вредонос постоянно следит за буфером обмена пользователя и ищет данные банковских карт, которые затем отправляются на сервер злоумышленников. Также вредонос заменяет адреса криптокошельков на подставные, которые получает от C2-сервера.

Но наиболее отличительная черта зловреда — заражение файлов и дальнейшее распространение. Троян перебирает диски и запускает команду, чтобы определить пути к файлам imgui_impl_win32.cpp, .suo, .exe, winnetwk.h (Windows SDK), .vcxproj и .csproj. Злоумышленники строят свой расчет на том, что разработчики будут публиковать свои проекты с вредоносным кодом в открытом доступе, которые затем подхватят уже другие разработчики.

Ранее SecPost писал, что зоумышленники нашли способ обойти новейший механизм защиты Chrome — шифрование ABE (application-bound encryption). Стилер VoidStealer перехватывает мастер-ключ v20_master_key в момент его временного появления в памяти, используя аппаратные точки останова и отладку браузера. Эксперты называют вредонос «угрозой номер один для браузеров на Chromium».