Нова кампания със зловреден код използва страници от типа ClickFix, за да подмами потребителите на Windows сами да изпълняват злонамерени команди.

Кампанията доставя TELEPUZ – лек, но способен зловреден софтуер за отдалечен достъп, който може да получава десетки инструкции от своите оператори.

Атаката започва с фалшива страница за верификация, която изисква от посетителя да копира и изпълни команда. Това действие изтегля втори етап, базиран на VIDAR, който след това извлича зареждащата програма на TELEPUZ и нейния основен зловреден код, продължавайки познат модел, наблюдаван в скорошни ClickFix кампании, които превръщат действията на потребителите в първоначален достъп.

Elastic съобщава в доклад, споделен с Cyber Security News (CSN), че TELEPUZ е активен от края на април 2026 г. и изглежда се развива бързо. Изследователите наблюдават редовно качване на нови версии и рязко увеличение на активността от началото на юни, което предполага, че операцията се разраства.

Зловредният код е проектиран да остане малък в началото, след което да изтегля допълнителни функции при необходимост. Този подход позволява на атакуващите да добавят функции за кражба на информация, регистриране на натиснатите клавиши (keylogging), манипулиране на браузъра и други възможности, без да поставят всяка функция в първоначалния файл.

TELEPUZ комуникира със своя сървър за управление и контрол чрез WebSockets, използвайки протокол на базата на JSON за обмен на информация и получаване на задачи. При неуспешен контакт той може многократно да опитва връзка с основния си сървър, а след това да търси резервна инфраструктура чрез Telegram, Steam профил, DNS записи или смарт договор в блокчейна на Polygon.

Наличните 36 команди дават на атакуващите широк контрол над заразеното устройство. Те включват опции за изпълнение на команди, извличане на списъци с файлове и процеси, правене на екранни снимки, качване на данни, създаване на ZIP архиви, изтриване на файлове, промяна на интервала за изпращане на сигнали (beacon interval), обновяване на зловредния код и прекратяване на задачи.

Няколко команди са създадени за кражба на идентификационни данни и последващо навлизане. TELEPUZ може да изтегли модул за кражба (stealer), да стартира keylogger, да извлече бисквитки от браузъри на базата на Chromium, да изтегли други злонамерени модули и да стартира изпълними файлове в рамките на кухи процеси (process hollowing).

Зловредният код включва и модул за уеб инжектиране, който може да взаимодейства с браузъри, базирани на Chromium, както и с Firefox. Вместо да разчита единствено на традиционното инжектиране на код в браузъра, компонентът може да използва интерфейси за отстраняване на грешки в браузъра (debugging interfaces), за да прихваща страници, да изпълнява JavaScript, да управлява правила и потенциално да променя полета във финансови форми.

Преди да започне нормалната си дейност, TELEPUZ проверява дали работи във виртуална машина, изолирана среда, дебъгер или изключен географски регион. Той също така използва шифровани низове, динамично търсене на API, индиректни системни повиквания и корекции за сигурност, предназначени да отслабят сканирането за сигурност на Windows и проследяването на събития.

За постигане на устойчивост (persistence), зловредният код може да се копира от временни папки, да се стартира отново чрез rundll32.exe, да заобикаля контрола на потребителските акаунти (UAC), да краде токени за достъп с по-високи привилегии и да регистрира услуга в Windows.

Организациите трябва да обучат потребителите никога да не поставят команди от подкани на браузъра в прозорците Run, Command Prompt или PowerShell. Екипите трябва да наблюдават за необичайна активност на PowerShell и rundll32.exe, да блокират изброените индикатори, да използват DNS и уеб филтриране и бързо да изолират подозрителни крайни точки.