Вредонос Webrat получает адреса серверов через блокчейн TON вместо DNS
Эксперты ГК «Солар» обнаружили обновлённую версию стилера Webrat, также известного как Salat Stealer. Новая вредоносная программа получает адрес управляющего сервера через блокчейн-сеть TON, связанную с мессенджером Telegram. Если IP-адрес одного сервера блокируют, программа находит через TON адрес другого и продолжает работу.
Webrat распространяют под видом читов для популярных видеоигр, пиратских программ и изменённых клиентов заблокированных в России сервисов, например Discord, заблокированного в РФ. Программа крадёт аккаунты в популярных онлайн-сервисах, в том числе Steam и Telegram, а также данные криптокошельков. ВПО также позволяет полностью управлять заражённым компьютером через пользовательский интерфейс и загружать на него другие программы, включая блокировщики и майнеры.
Чтобы затруднить обнаружение, в новой версии вредоноса злоумышленники стали хранить адреса управляющих серверов в блокчейне. Публичную инфраструктуру блокчейн-сетей нельзя заблокировать целиком. Кроме того, обращения к ней сложно отличить от обычного трафика.
Заражённый компьютер обращается к блокчейну, получает IP-адрес управляющего сервера и соединяется с ним. Специалисты по информационной безопасности называют такой способ Blockchain Dead Drop. Способ похож на обычный Dead Drop, который эксперты описывали в предыдущих материалах.
Аналитики уточнили, что о Blockchain Dead Drop известно давно. Однако в последнее время чаще появляются новые варианты этого способа, в том числе с использованием сети TON. Обновлённый Webrat они обнаружили на VirusTotal в конце лета 2026 года.
Сеть TON привлекает злоумышленников поддержкой смарт-контрактов. Это сервисы на базе блокчейна, которые используют в основном для проведения сделок. В случае с Webrat хакеры регулярно меняют в смарт-контрактах IP-адрес управляющего сервера. Благодаря этому программа продолжает работать в заражённой сети. Её обращения выглядят как обычный трафик сети TON, поэтому системы мониторинга не сразу распознают их как подозрительные.
Webrat теперь получает IP-адрес управляющего сервера через легитимный сервис TON API и не делает заметных DNS-запросов, которые использовал раньше. Это затрудняет обнаружение и остановку его работы. По оценке аналитиков, злоумышленники будут чаще использовать смарт-контракты и блокчейн, поскольку это снижает риск захвата или блокировки их инфраструктуры.
