Підроблений інсталятор Exodus ховає RAT у невидимому гаманці

Підроблений інсталятор Exodus запускає гаманець невидимо, а RAT краде дані браузера й дає віддалений доступ. Що перевірити та як відновитися.

Чорно-жовта редакційна ілюстрація, де вікно Exodus зникає у проході під контролем RAT

Інсталятор для Windows може виглядати як Exodus, містити робочі файли гаманця і водночас бути трояном віддаленого доступу. Huntress виявила таку схему у чотирьох не пов’язаних між собою організаціях у період із 24 липня до 18 серпня. Шкідливий пакет запускав переважно справжню збірку Exodus 24.33.4 без видимого вікна, а у тлі активував модульний RAT.

Це не свідчить про злам Exodus або офіційного каналу завантаження. Небезпека походить від підробленого інсталятора, який розповсюджували через оманливі JavaScript-файли та ZIP-архіви. Якщо ви його запускали, важливо не те, чи відкрився гаманець, а чи з’явилися на комп’ютері папка ExdBackupTool і однойменне щогодинне завдання.

Проблема не у справжньому застосунку Exodus

Розмір шкідливого MSI становив близько 201 МБ, а більшість його вмісту була справжніми файлами Exodus. Дослідники знайшли лише три змінені файли серед 1 973. Через таке маскування знайома піктограма або правдоподібний розмір нічого не доводять. Водночас пакет не мав цифрового підпису, а скопійований застосунок запускався невидимо.

Схема Huntress від JavaScript-приманки до прихованого RAT у підробленому інсталяторі Exodus
Huntress простежила ланцюжок від JavaScript-приманки до непідписаного MSI, невидимого процесу Exodus і модульного RAT. Джерело: Huntress.

У чотирьох розслідуваних випадках жертви отримували файл із закінченням .pdf.js або ZIP-архів із JavaScript. Після запуску він показував PDF-приманку й завантажував MSI. Дослідники також описали можливість WebDAV і Windows Search у завантажувачі, але не спостерігали цей шлях у згаданих чотирьох інцидентах.

Як відрізнити підроблену збірку від Exodus

ПеревіркаЩо вона означає
Джерело завантаженняІнсталятору з несподіваного скрипту, ZIP-архіву, документа чи сторонньої сторінки довіряти не можна. Завантажуйте програму лише з офіційного сайту.
Шлях встановленняСправжній застосунок Windows зазвичай використовує %LOCALAPPDATA%\exodus. Шкідливу копію Huntress знайшла у %APPDATA%\ExdBackupTool.
Цифровий підписПроаналізований MSI не мав підпису, хоча видавав себе за знайомий застосунок.
ПоведінкаПідроблена збірка запускала Exodus із прихованим інтерфейсом. Ситуація «нічого не сталося» після подвійного клацання — це попередження, а не ознака безпеки.
ЗакріпленняЩогодинне завдання ExdBackupTool повторно запускало навантаження. Також дослідники бачили м’ютекс ExodusHelper.
Ідентифікатор інсталятораЗразки використовували назви «Background Service» та «Apple Inc.», які не відповідали гаманцю для Windows.

Ці ознаки допомагають під час розслідування, але не доводять, що комп’ютер чистий: інша збірка може змінити назви й шляхи. Якщо підозрілий файл запускався, збережіть його копію або хеш для фахівців перед очищенням і не відкривайте повторно.

Що вміє цей RAT

RAT отримував дані командного сервера через Azure Table Storage і за потреби підвантажував окремі модулі. Huntress задокументувала викрадення паролів і cookie браузера, прихований VNC-доступ до робочого столу, керування файлами, запуск команд і сценаріїв, а також SOCKS-проксі. Оператор може використати чинні сеанси браузера, переглядати локальні файли, додати інше шкідливе ПЗ або спрямувати трафік через заражений ПК.

Звіт не показав, що саме цей модуль викрадав seed-фразу Exodus або безпосередньо переказував криптовалюту. Але ризик усе одно високий: cookie, пошта, збережені паролі й віддалений контроль можуть відкрити доступ до бірж, фінансових сервісів, робочих акаунтів і каналів відновлення. Це повноцінна компрометація через RAT, подібна за наслідками до прихованого робочого столу MedusaHVNC, а не просто невдале встановлення гаманця.

Що робити після підозрілого завантаження Exodus

Що сталосяНаступна дія
Ви завантажили файл, але не запускали йогоВидаліть або помістіть файл у карантин, приберіть копію зі спільної папки та завантажте новий інсталятор безпосередньо з офіційного сайту. Не використовуйте те саме посилання.
Ви відкрили JavaScript або MSIВід’єднайте ПК від Wi-Fi та Ethernet. Не входьте з нього у пошту, гаманець, банк або робочі сервіси. Збережіть приманку, адресу завантаження, MSI і час запуску для аналізу.
Ви знайшли ExdBackupTool, завдання або невидимий процес ExodusВважайте систему повністю скомпрометованою. Організаціям варто ізолювати її та почати реагування на інцидент. Домашнім користувачам потрібна офлайн-перевірка або сканування з надійного середовища; безпечнішим рішенням може бути чисте перевстановлення Windows.
Комп’ютер був спільнимПеревірте кожен профіль Windows окремо. У межах однієї організації Huntress бачила незалежні шкідливі копії та механізми закріплення.
Після запуску ви входили в акаунтиЗ чистого пристрою відкличте сеанси, змініть унікальні паролі, перевірте способи відновлення та ввімкніть стійку до фішингу MFA. Почніть із пошти, робочого профілю, менеджера паролів, бірж і фінансових акаунтів.

Просто видалити підроблену папку Exodus недостатньо. Завдання може повторно запустити залишки, викрадені cookie можуть працювати після зміни пароля, а оператор міг установити інші інструменти. Перевірте автозапуск, програми віддаленого доступу, нових користувачів, розширення браузера та вихідні з’єднання.

Gridinsoft Anti-Malware допоможе перевірити Windows на приховані компоненти RAT і додаткові навантаження. Запускайте сканування після ізоляції пристрою, а відновлення акаунтів виконуйте з іншого чистого пристрою.

Як не потрапити в пастку інсталятора

  • Завантажуйте програми для криптогаманців лише через відому адресу виробника або перевірену закладку. Рекламні результати пошуку й переслані посилання можуть вести на переконливі копії.
  • Увімкніть показ розширень файлів. Назва із закінченням .pdf.js означає JavaScript, а не PDF-документ.
  • Зупиніться, якщо Windows показує відсутній або невідповідний підпис видавця. Великий пакет зі справжніми файлами теж може бути шкідливим.
  • Організаціям варто обмежити запуск скриптів із папок завантажень і тимчасових каталогів та відстежувати щогодинні завдання з профілю користувача.
  • Якщо після запуску нібито нічого не відбулося, не повторюйте спробу. Спочатку перевірте процеси, останні завантаження, завдання й попередження захисту.

Джерела

  1. Huntress. “Cryptocurrency Wallet Installer Carries Hidden RAT in Multiple Incidents.” 2 вересня 2026 року. huntress.com
  2. Microsoft Support. “Virus and threat protection in the Windows Security app.” Перевірено 3 вересня 2026 року. support.microsoft.com

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.