Логотип ШифрыШифры
ГлавнаяЖурналЛотыУзел ИИВойти
ГлавнаяЖурналЛотыУзел ИИ
Войти
Логотип ШифрыШифры2К26Версияъ1
EmailMAX
Назад к логу

Малварь проводит жертву через окно согласия Google и выписывает себе доступ к её почте

21 сентября 2026 г.•Репа
#атаки#разведка#хакеры

Украсть пароль от почты – задача старая и решённая: стилер вынимает его из базы браузера, и дальше всё упирается в двухфакторку. Операторы, работающие на иранское министерство разведки, решили её иначе. Их модуль MsCache.exe не трогает пароль вообще. Он берёт профиль Chrome, в котором жертва уже залогинена в Google, поднимает поверх него headless-браузер через chromedriver, подсовывает туда свой OAuth-клиент и проводит жертву через настоящее окно согласия Google – кликая по нужному аккаунту за неё.

На выходе – объект google.oauth2.credentials.Credentials со скоупом https://mail.google.com/, то есть полный доступ к почте. Пикл с ним уходит POST-запросом в Telegram, а каталог профиля Chrome после этого стирается. Ни одного пароля в этой цепочке не произносится.

Разбор этой кампании вышел дважды: в сентябре его опубликовала лаборатория Group-IB, а за два дня до того ФБР выложило пятидесятипятистраничное обновление своего мартовского FLASH – пофайловый анализ семи образцов. Вместе они показывают не один имплант, а связку из четырёх, два независимых канала наружу и операторов, которые собрали серьёзную слежку из пакетов pip и оставили на диске жертвы собственный отладочный лог.


Продолжение доступно по подписке

Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.

Оформить подписку →

Автор: hacker@shifry.local