Киберпрестъпници са били уловени да използват модифициран инсталационен файл за популярния крипто портфейл Exodus с цел внедряване на пълен троянски кон за отдалечен достъп (RAT). Програмата изглежда почти идентична с истинския портфейл, но е проектирана така, че прозорецът ѝ никога да не се появява на екрана.
Кампанията достига до жертвите чрез маскирани файлове. Един от маршрутите използва фалшив PDF файл с разширение .pdf.js, докато друг крие JavaScript файл в ZIP архив. Отварянето на стръвта показва истински прикриващ документ, докато във фонов режим тихомълком се инсталира промененият портфейл.
Изследователи от Huntress идентифицират тази активност в четири незасегнати една от друга защитени организации между края на юли и средата на август 2026 г. Три от компрометиранията са осъществени в рамките на едва 85 минути, което показва колко бързо операцията може да бъде повторно използвана срещу нови цели.
Рискът надхвърля кражбата на криптовалута. Скритият зловреден код може да извлича запазени пароли и бисквитки от браузъра, да изпълнява команди, да мести файлове, да осигурява отдалечен достъп до работния плот и да превръща компрометирания компютър в прокси. Тази комбинация улеснява превземането на акаунти, шпионажа и по-нататъшното проникване в корпоративната мрежа.
От Huntress посочват в доклад, споделен с Cyber Security News (CSN), че кампанията е използвала легитимно приложение Exodus 24.33.4 за прикритие. Случаят напомня на скорошни кампании с фалшиви приложения, при които кражбата на данни бе скрита в доверен софтуер.
Зловредният MSI файл инсталира почти целия легитимен портфейл, но променя само 3 от общо 1 973 файла в пакета. Метаданните му описват пакета като „Background Service“ от „Apple Inc“, въпреки че тези данни са напълно фалшиви. Неподписаният инсталатор не е задействал детекции в 76 антивирусни енджина в VirusTotal по време на анализа. Един от модифицираните скриптове предотвратява показването или фокусирането на прозореца на портфейла, докато друг действа като лоудър, декриптиращ 10 MB Windows зловреден код директно в оперативната памет.
Задачите и резултатите се управляват чрез Azure Table Storage, а софтуерът разполага с модули за кражба на идентификационни данни, SOCKS прокси, скрит VNC достъп и изпълнение на скриптове. Заплахата създава и планирани задачи в Windows Task Scheduler (ExdBackupTool и INetHealth), за да рестартира зловредния процес и да заобикаля корпоративните прокси настройки.
Организациите трябва да третират засегнатите устройства като пълно интерактивно компрометиране. Препоръчва се незабавно изолиране на хоста, премахване на зловредните директории и планирани задачи, както и прекратяване на активните сесии и ротация на паролите от сигурно устройство.