TRON, Aptos и BSC в одной цепочке заражения: расследование JavaScript-загрузчика, связанного с ChainVeil

ChikoiSan 1 минуту назад TRON, Aptos и BSC в одной цепочке заражения: расследование JavaScript-загрузчика, связанного с ChainVeil Сложный 6 мин 0 JavaScript * Реверс-инжиниринг * Информационная безопасность * Аналитика...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
Вот важная новость с фронта ИИ: ChikoiSan 1 минуту назад TRON, Aptos и BSC в одной цепочке заражения: расследование JavaScript-загрузчика, связанного с ChainVeil Сложный 6 мин 0 JavaScript * Реверс-инжиниринг * Информационная безопасность * Аналитика Из песочницы Введение16 июня 2026 года исследователи Checkmarx изучили кампанию ChainVeil, использовавшую npm-пакеты для распространения многоступенчатых JavaScript-загрузчиков. И как раз недавно одному из моих знакомых (не)посчастливилось получить один из ранее неизвестных экземпляров. Репозиторий с AI-агентом ему посоветовал...
Да, отправной точкой заражения стала рекомендация от AI-помощника, а после клонирования репозитория и локального запуска антивирус прервал выполнение и классифицировал обнаруженный объект как:Trojan. mlgjНа первый взгляд ситуация выглядела довольно банально: ложное срабатывание, случайно попавший в репозиторий артефакт или очередной обфусцированный JavaScript-файл. Но я решил, что было бы интересно изучить вредоносный код, учитывая то, что Kaspersky не присвоил ему конкретное семейство.
Технические детали
Начало расследованияПервым делом я решил заглянуть в сам репозиторий: узнать кто автор, когда и кем был внедрен код. Но оказалось, что автор не новичок на платформе: 320 репозиториев, 50 подписчиков и много данных в поле О себе. Но об истории Git'а и самом репозитории чуть позднее.
Перейдем непосредственно к коду! Анализ JavaScript-кодаВ самом начале я упомянул кампанию Chainveil не просто так. Если присмотреться к коду, можно заметить первые совпадения артефактов кампании.
Во-первых, идентификатор: у кампании в начале обфусцированного вредоносного блока кода присутствовало объявление глобального значения:global='9-0554-3'В ходе анализа, эта строка приняла следующий вид:A9-0554-3Если вы прочитаете статью Checkmarx указанную выше, то в самом конце сможете найти обнаруженные ими идентификаторы кампании, но все они имеют первый блок A6, в то время как я наткнулся на A9. Также стоит обратить внимание: источник не является npm-пакетом, это самостоятельный ИИ-инструмент на Python использующий JS для Web части приложения. Продолжив анализ я еще больше убедился в сходстве с ChainVeil, образец использовал абсолютно те же самые техники, что указаны в статье от Checkmarx.
Отраслевые последствия
Многоступенчатая обфускация JS-кода. Использование данных TRON, Aptos и BSC транзакций в качестве источника полезной нагрузки. Адреса C2-инфраструктуры полностью совпали с теми, что опубликовали Checkmarx.
Код является нестандартным по архитектуре работы loader'ом. Он использует несколько blockchain сервисов для получения полезной нагрузки. Через TRON получает последнюю исходящую транзакцию аккаунта злоумышленника.
Использует Aptos, если через TRON получить данные не удалосьИзвлеченное значение после UTF-8 декодирования и разворота строки используется как идентификатор транзакции BSC, откуда, из поля input, извлекается закодированная строка.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.





