Cercetătorii de la firma de threat intelligence Flare au documentat o familie de malware, denumită TWEAKOS, care folosește Telegram ca infrastructură completă: canal de livrare, canal de comandă și, mai nou, o piață activă pentru conturile pe care le fură.
Ce s-a întâmplat
TWEAKOS are două variante. O versiune Windows „împachetată" își plasează o copie în folderul Startup al utilizatorului; o versiune mai simplă, bazată pe script, adaugă în schimb o intrare de persistență în cheia de Registry Run a utilizatorului curent. Ambele metode supraviețuiesc unei reporniri și niciuna nu necesită drepturi de administrator, ceea ce menține malware-ul în zona de activitate obișnuită la nivel de utilizator, mai puțin verificată de multe soluții de securitate endpoint.
După ce rulează, malware-ul caută token-uri de autentificare în stocarea locală a Discord — clientul standard, versiunea de test a Discord și profilul implicit din Chrome. Nu se oprește la colectare: fiecare token este verificat direct prin API-ul Discord, iar operatorilor le sunt trimise prin Telegram doar cele care încă funcționează. Un detaliu notabil: malware-ul ignoră complet parolele salvate în browser, cookie-urile și cheile de criptare ale browserului — o abordare mai restrânsă și mai precisă decât cea a unui stealer obișnuit de browser, aparent construită pentru viteză și pentru a evita semnăturile de detecție mai zgomotoase asociate extragerilor complete de credențiale.
Un al doilea modul vizează direct contul de Telegram. Acesta solicită un număr de telefon și un cod de autentificare și, dacă protecția cloud pe doi factori este activată, parola aferentă — apoi folosește aceste date pentru a deschide o sesiune nouă, autentificată, prin biblioteca Telethon, și trimite o copie către două conturi de operator. Un detaliu important pentru echipele de răspuns la incidente: malware-ul poate afișa un șir de caractere ca „parolă nouă generată" fără să schimbe efectiv parola reală a contului. O sesiune furată nu este echivalentă cu o resetare de parolă, iar tratarea greșită a acestei distincții poate direcționa echipa de remediere pe o pistă falsă.
Datele furate nu se acumulează pur și simplu — sunt vândute. O a doua componentă, scrisă în Python, rulează un bot de Telegram susținut de o bază de date locală ce ține evidența victimelor, cumpărătorilor, conturilor listate și comenzilor finalizate. Conturile de Discord și Telegram sunt listate spre vânzare și facturate în Telegram Stars, cu prețuri care scad cu 5% pe zi, până la o reducere maximă de 70% și un preț minim de un Star; cumpărătorii primesc credențialele automat, imediat după confirmarea plății. Operatorii pot răsfoi înregistrările victimelor direct din bot și, ca tactică de presiune, pot declanșa un script care afișează repetat un mesaj de avertizare pe ecranul victimei. Flare a mai găsit o referință la o presupusă „actualizare de securitate" pe care operatorii o pot trimite victimelor, însă fișierul propriu-zis nu a fost recuperat, așa că funcția sa reală rămâne neconfirmată.
Operațiunea nu este perfect coerentă de la un capăt la altul. Datele furate ajung direct în conversațiile operatorilor, în timp ce logica bazei de date a bot-ului verifică token-urile Discord folosind o capitalizare diferită față de cea generată de stealer — ceea ce înseamnă că evidența poate rata conturi deja compromise, chiar dacă operatorii au deja datele respective în chat. Recomandarea Flare pentru orice investigație: verificați jurnalele de chat, nu doar baza de date.
De ce contează
TWEAKOS este un exemplu mic, dar relevant, al tendinței atacatorilor de a-și consolida întregul lanț de instrumente pe platforme pe care apărătorii le tratează deja ca trafic „normal". Folosirea API-ului propriu al Telegram pentru comandă-control și pentru transferul fișierelor furate face ca traficul de ieșire să se confunde cu traficul obișnuit de chat, în loc să iasă în evidență ca o conexiune către un server C2 dedicat. Combinată cu o abordare bazată exclusiv pe token-uri pentru furtul din Discord și cu o persistență care nu necesită niciodată privilegii ridicate, TWEAKOS devine un operator mai discret decât un infostealer obișnuit — și o reamintire că „nu necesită drepturi de administrator" nu înseamnă „severitate scăzută".
Ce trebuie făcut
- Monitorizați locațiile de pornire automată. Semnalați intrările noi din folderul Startup al utilizatorului sau din
HKCU\...\Run— în special cele numiteSystemHelpersau alte denumiri generice, cu aspect de sistem. - Corelați accesul la token-urile Discord cu apeluri de validare către exterior. Citirile locale ale stocării token-urilor Discord, urmate la scurt timp de cereri către endpoint-ul API al Discord pentru date de cont, reprezintă un semnal combinat puternic.
- Urmăriți traficul Telegram imediat după apariția unor fișiere de sesiune noi. Traficul către
api.telegram.orgimediat după crearea unui fișier.sessionpe un endpoint merită o alertă. - Tratați cererile neașteptate de autentificare pe doi factori ca pe un incident activ. O solicitare de cod de autentificare Telegram sau de parolă cloud pe care utilizatorul nu a inițiat-o trebuie escaladată imediat, nu ignorată ca activitate de rutină.
- Dacă suspectați o compromitere: invalidați toate sesiunile Telegram active, revocați și rotiți orice token Discord expus și activați autentificarea multi-factor pe ambele platforme.
- Nu vă bazați pe o singură sursă în timpul investigației. Bazele de date ale boturilor confiscate din astfel de operațiuni pot subraporta victimele; verificați încrucișat cu jurnalele de chat ale operatorilor ori de câte ori este posibil.
