Gen Threat Labs проследи две кампании от първото полугодие на 2026 г., при които атакуващите са използвали легитимни акаунти, настройки на браузъра и данни от блокчейн като част от пътя на атаката.
Докладът за заплахите на Gen (Gen Threat Report) е шестмесечно проучване на най-големите киберзаплахи, оформящи дигиталния пейзаж, което предлага задълбочен поглед върху тенденциите, засягащи потребителите по целия свят. Докладът на Gen за първото полугодие на 2026 г. съдържа своята порция водещи статистически данни.
Измамите представляват почти 46% от засечените от Gen заплахи през първата половина на годината. Зловредната реклама (malvertising) съставлява почти други 30%. За същия период Gen е блокирал 114,2 милиона атаки с измами в онлайн магазини и 20,3 милиона атаки с измами, маскирани като техническа поддръжка.
Тези цифри са полезни, но те компресират много различни атаки в шепа категории. Броят на засечените заплахи не показва как първоначалната стръв се е превърнала в изпълнение на скрипт, как скриптът е довел до промяна на браузъра или проксито, или как адресът на портфейла е бил заменен, преди жертвата да подпише трансакцията.
Две разследвания от първото полугодие си заслужава да бъдат разгледани подробно. При първото кампания с банков зловреден код започва с компрометирани корпоративни пощенски кутии и завършва с манипулиране на прокси сървъра и браузъра.
При второто кампания за криптовалута използва инструмент за подмяна на съдържанието на клипборда (clipper), разработен на Rust, и извлича указатели към инфраструктурата за командване и управление (C&C) от Binance Smart Chain.
Инжектираните кодове бяха различни, но нито една от кампаниите не разчиташе на компрометиране на доверената система пред потребителя. Банковата кампания използва легитимен акаунт, за да достави стръвта. Инструментът за подмяна на адреси позволи на блокчейна да запише валидна трансакция, след като промени локално адреса на получателя.
Бизнес имейлът наистина идваше от бизнесБанковата кампания беше насочена към потребители в Чехия, Словакия, Полша и Литва. Примамките изглеждаха като обикновени бизнес имейли: известия за пратки, съобщения, свързани с фактури, и известия за сканирани документи. Едно от тях просто уведомяваше получателя, че е прикачено сканирано копие на пратка.
В няколко случая съобщенията бяха изпратени от компрометирани корпоративни пощенски кутии. Имейлът не беше направен така, че да изглежда, че идва от легитимна компания. Той идваше от легитимен акаунт, който атакуващите вече бяха превзели.
SPF и DKIM защитите все още могат да преминат успешно, когато съобщението се изпраща през оторизирана инфраструктура, докато системите за репутация виждат подател с легитимна история.
Прикаченият файл стартира JavaScript дропер (dropper). Оттам веригата преминава през етапи на PowerShell, преди да достигне до shellcode и банкова функционалност. Наличните индикатори сочат към GepyS.
Зловредният софтуер модифицира настройките на проксито и инсталира добавка за браузър, позиционирайки се близо до банковата сесия на жертвата.
В опростен вид веригата изглеждаше така: компрометирана пощенска кутия -> JavaScript дропер -> PowerShell етапи -> shellcode лоудър -> манипулиране на прокси и браузър.
Един от инжектираните кодове в третия етап използва 32-битов лоудър, независим от позицията в паметта. Статичният анализ показа MMX и SSE инструкции за запълване (junk instructions), скокове в средата на инструкциите и процедура за декриптиране, базирана на генериран от LFSR поток от ключове, последван от XOR.
Нито една от тези техники не беше нова, но заедно те добавиха достатъчно затруднения, за да направят бързия статичен анализ по-малко продуктивен.
В цялата верига имейлът трябваше само да накара потребителя да отвори прикачения файл. JavaScript и PowerShell се справиха с междинните етапи, лоудърът забави анализа, а промените в проксито и браузъра преместиха операцията в рамките на банковата сесия.
Сравними кампании от първото полугодие използваха подобни регионални и оперативни модели с различен злонамерен код. В Италия фалшиви PDF фактури, включително примамки на тема Booking.com, водеха до скриптове, хоствани във Vercel с обфускация на JavaScript за всяка отделна жертва, PowerShell етапи, хоствани в Blogspot, и XWorm.
В Полша фишинг на тема фактури достави стеганографски .NET лоудър, който инсталира Remcos RAT.
Прочетете доклада за заплахите на Gen за първото полугодие на 2026 г.Gen Threat Labs анализира активността през първата половина на 2026 г. по отношение на измами, зловреден софтуер, излагане на идентичността на риск, поверителност и заплахи, управлявани от изкуствен интелект.
Пълният доклад включва телеметрия, казуси и насоки за това как атаките се придвижват през доверени работни процеси.
Клипбордът беше платежният слойВтората кампания злоупотреби с много по-незначително потребителско взаимодействие: копирането и поставянето на адрес на криптовалута.
Крайният злонамерен код беше съставен на Rust инструмент за отвличане на клипборда. Той следеше копираното съдържание за адреси на портфейли в 21 типа блокчейн, включително BTC, ETH и LTC. Когато зловредният софтуер разпознаеше поддържан адрес, той го заменяше с такъв, контролиран от атакуващия.
От гледна точка на жертвата трансакцията все още можеше да изглежда нормална: копира се адрес, поставя се в портфейл или борса и се одобрява плащането.
Блокчейнът не беше компрометиран и криптографията на портфейла не беше разбита. Самата трансакция беше валидна, но получателят вече беше променен локално преди подписването.
Адресите на портфейлите са дълги, визуално натоварени низове и са трудни за проверка от хора. Много потребители проверяват само първите и последните няколко знака, което дава възможност на киберпрестъпниците да използват адреси за подмяна, които оцеляват при бърз поглед.