TrickMo Android-троян: скрытое управление через сеть TON

Банковский троян TrickMo, долгое время досаждавший пользователям Android, снова мутировал. На этот раз злоумышленники нашли нестандартный способ связи с командными серверами — они задействовали блокчейн-платформу The Open Network (TON), изначально созданную командой Telegram. Исследователи из Threat

TrickMo Android-троян: скрытое управление через сеть TON

Банковский троян TrickMo, долгое время досаждавший пользователям Android, снова мутировал. На этот раз злоумышленники нашли нестандартный способ связи с командными серверами — они задействовали блокчейн-платформу The Open Network (TON), изначально созданную командой Telegram. Исследователи из ThreatFabric обнаружили, что новая модификация вредоносного ПО прячет свои команды в сообщениях TON, что делает её практически невидимой для традиционных средств защиты. Это не просто очередное обновление, а смена парадигмы: вместо привычных URL-адресов и IP-адресов троян теперь использует децентрализованную сеть, которую сложнее отследить и заблокировать.

Как TrickMo использует TON для скрытого управления

TrickMo впервые появился в 2019 году и с тех пор постоянно совершенствуется. Новая версия, обнаруженная ThreatFabric, использует TON для отправки и получения команд. Вредоносное ПО создаёт собственный кошелёк TON и через него обменивается зашифрованными сообщениями с операторами. Такой подход позволяет обходить фильтры, которые блокируют трафик к известным вредоносным доменам, ведь блокчейн-трафик выглядит как обычная активность легитимных приложений.

По данным ThreatFabric, TrickMo использует TON не только для получения инструкций, но и для кражи данных. Троян по-прежнему перехватывает SMS-сообщения, похищает учётные данные банковских приложений и выполняет другие вредоносные действия. Однако теперь вся коммуникация с командными серверами зашифрована и маршрутизируется через TON, что делает её менее заметной для систем безопасности. Исследователи подчёркивают: это первый известный случай, когда TrickMo использует блокчейн, хотя ранее троян уже пробовал разные протоколы — от HTTP до WebSocket.

Почему выбор пал на TON?

The Open Network — это децентрализованная платформа, которая изначально разрабатывалась Telegram, но позже стала независимым проектом. Её ключевые особенности — анонимность, распределённость и устойчивость к цензуре. Для киберпреступников это идеальная среда: сообщения в TON невозможно заблокировать на уровне провайдера или антивирусного ПО, так как они передаются через пиринговую сеть. Кроме того, TON поддерживает шифрование, что дополнительно защищает канал связи от анализа.

Выбор TON не случаен. В последние годы блокчейн-технологии всё чаще используются в киберпреступности: от распространения вредоносных ссылок до фишинговых кампаний. TrickMo стал одним из первых банковских троянов, который полностью перешёл на блокчейн для управления. Это тревожный сигнал: если раньше злоумышленникам приходилось арендовать серверы и регистрировать домены, которые можно было заблокировать, то теперь они могут действовать практически безнаказанно.

Технические детали: как работает TrickMo с TON

Технически TrickMo использует библиотеки TON для взаимодействия с блокчейном. Вредоносное ПО создаёт кошелёк и использует его для отправки и получения зашифрованных сообщений. Каждое сообщение содержит команды от операторов, например, загрузку дополнительных модулей или обновление конфигурации. Расшифровка происходит с помощью ключей, встроенных в код трояна. Такой подход позволяет скрыть команды в потоке легитимных транзакций TON, что делает их практически неотличимыми от обычной активности.

Анализ образцов TrickMo, проведённый ThreatFabric, показал, что троян также может отправлять украденные данные через TON. Это затрудняет отслеживание: если раньше данные уходили на конкретный сервер, который можно было вычислить и заблокировать, то теперь они растворяются в блокчейне. Для систем безопасности это создаёт серьёзную проблему: они не ожидают увидеть трафик к блокчейн-сетям и часто пропускают его.

Кого затронет новая версия TrickMo?

В первую очередь под угрозой пользователи Android, особенно те, кто активно пользуется банковскими приложениями. TrickMo распространяется через фишинговые сайты и поддельные приложения, которые маскируются под легитимные сервисы. Наибольший риск — в Европе и Азии, где троян был особенно активен в прошлые годы. Жертвами становятся люди, которые устанавливают приложения из ненадёжных источников или переходят по ссылкам из подозрительных сообщений.

Для банков и финансовых организаций это означает необходимость усиления мониторинга мобильных угроз. Традиционные методы обнаружения, основанные на сигнатурах и известных доменах, больше не работают. Нужны более продвинутые подходы, которые анализируют поведение приложений и выявляют аномалии в трафике, даже если он выглядит легитимным. Эксперты советуют также обратить внимание на защиту конечных точек и использовать решения с элементами машинного обучения.

Что будет дальше: эволюция банковских троянов

Эксперты по безопасности ожидают, что TrickMo — не последний троян, который перейдёт на блокчейн. Использование TON открывает новые возможности для злоумышленников: децентрализация, анонимность и сложность блокировки. В ближайшие годы мы можем увидеть целую волну банковских троянов, которые будут использовать аналогичные каналы связи. Это потребует пересмотра подходов к кибербезопасности на всех уровнях — от антивирусных программ до корпоративных систем мониторинга.

ThreatFabric уже работает над обновлением своих продуктов для обнаружения таких угроз. Однако пользователям Android стоит проявлять бдительность уже сейчас: устанавливать приложения только из официальных магазинов, не переходить по подозрительным ссылкам и регулярно обновлять антивирусное ПО. Банкам и другим финансовым организациям рекомендуется внедрять решения, которые могут анализировать сетевой трафик на предмет аномалий, связанных с блокчейн-сетями.

Как защититься от TrickMo и подобных угроз?

Защита от новых модификаций TrickMo требует комплексного подхода. На уровне пользователя важно соблюдать базовые правила цифровой гигиены: не открывать вложения из неизвестных источников, не устанавливать приложения из сторонних магазинов и регулярно обновлять операционную систему. Антивирусные программы должны быть настроены на автоматическое обновление баз, а также на проверку приложений перед установкой.

Для организаций ключевым является мониторинг сетевого трафика. Системы должны уметь обнаруживать необычные подключения к блокчейн-сетям, даже если они зашифрованы. Также рекомендуется использовать песочницы для анализа подозрительных файлов и обучать сотрудников распознавать фишинговые атаки. В конечном счёте, борьба с такими угрозами — это гонка вооружений, где киберпреступники всегда ищут новые способы обхода защиты, а специалисты по безопасности должны быть на шаг впереди.

Итог: что означает использование TON в TrickMo

Переход TrickMo на TON — это значимая веха в эволюции банковских троянов. Он показывает, что киберпреступники активно осваивают новые технологии, чтобы оставаться незамеченными. Использование блокчейна для управления вредоносным ПО — это не просто тренд, а реальная угроза, с которой придётся считаться. Пользователям и организациям необходимо адаптироваться: обновлять системы безопасности, внедрять современные методы обнаружения и быть готовыми к новым вызовам. Только так можно снизить риски и защитить свои данные от кражи.