Вредонос Webrat получает адреса серверов через блокчейн TON вместо DNS

3 мин
49
25 сентября 2026

Эксперты ГК «Солар» обнаружили обновлённую версию стилера Webrat, также известного как Salat Stealer. Новая вредоносная программа получает адрес управляющего сервера через блокчейн-сеть TON, связанную с мессенджером Telegram. Если IP-адрес одного сервера блокируют, программа находит через TON адрес другого и продолжает работу.

Webrat распространяют под видом читов для популярных видеоигр, пиратских программ и изменённых клиентов заблокированных в России сервисов, например Discord, заблокированного в РФ. Программа крадёт аккаунты в популярных онлайн-сервисах, в том числе Steam и Telegram, а также данные криптокошельков. ВПО также позволяет полностью управлять заражённым компьютером через пользовательский интерфейс и загружать на него другие программы, включая блокировщики и майнеры.

Чтобы затруднить обнаружение, в новой версии вредоноса злоумышленники стали хранить адреса управляющих серверов в блокчейне. Публичную инфраструктуру блокчейн-сетей нельзя заблокировать целиком. Кроме того, обращения к ней сложно отличить от обычного трафика. 

Заражённый компьютер обращается к блокчейну, получает IP-адрес управляющего сервера и соединяется с ним. Специалисты по информационной безопасности называют такой способ Blockchain Dead Drop. Способ похож на обычный Dead Drop, который эксперты описывали в предыдущих материалах.

Аналитики уточнили, что о Blockchain Dead Drop известно давно. Однако в последнее время чаще появляются новые варианты этого способа, в том числе с использованием сети TON. Обновлённый Webrat они обнаружили на VirusTotal в конце лета 2026 года.

Сеть TON привлекает злоумышленников поддержкой смарт-контрактов. Это сервисы на базе блокчейна, которые используют в основном для проведения сделок. В случае с Webrat хакеры регулярно меняют в смарт-контрактах IP-адрес управляющего сервера. Благодаря этому программа продолжает работать в заражённой сети. Её обращения выглядят как обычный трафик сети TON, поэтому системы мониторинга не сразу распознают их как подозрительные.

Webrat теперь получает IP-адрес управляющего сервера через легитимный сервис TON API и не делает заметных DNS-запросов, которые использовал раньше. Это затрудняет обнаружение и остановку его работы. По оценке аналитиков, злоумышленники будут чаще использовать смарт-контракты и блокчейн, поскольку это снижает риск захвата или блокировки их инфраструктуры.

Важное по теме
Новости
Читать 3 минуты
25.09.2026
Правительству страны об инциденте сообщили лишь через несколько месяцев
В десятом «Кубке CTF России» разыграют 1 млн рублей
Новости
Читать 3 минуты
25.09.2026
Регистрация на турнир открыта до 29 октября
Опрос CISO: кто в ответе за ИИ
Кейсы
Читать 4 минуты
25.09.2026
Его безопасность перестаёт быть задачей только ибэшников
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000