Інсталятор для Windows може виглядати як Exodus, містити робочі файли гаманця і водночас бути трояном віддаленого доступу. Huntress виявила таку схему у чотирьох не пов’язаних між собою організаціях у період із 24 липня до 18 серпня. Шкідливий пакет запускав переважно справжню збірку Exodus 24.33.4 без видимого вікна, а у тлі активував модульний RAT.
Це не свідчить про злам Exodus або офіційного каналу завантаження. Небезпека походить від підробленого інсталятора, який розповсюджували через оманливі JavaScript-файли та ZIP-архіви. Якщо ви його запускали, важливо не те, чи відкрився гаманець, а чи з’явилися на комп’ютері папка ExdBackupTool і однойменне щогодинне завдання.
Проблема не у справжньому застосунку Exodus
Розмір шкідливого MSI становив близько 201 МБ, а більшість його вмісту була справжніми файлами Exodus. Дослідники знайшли лише три змінені файли серед 1 973. Через таке маскування знайома піктограма або правдоподібний розмір нічого не доводять. Водночас пакет не мав цифрового підпису, а скопійований застосунок запускався невидимо.

У чотирьох розслідуваних випадках жертви отримували файл із закінченням .pdf.js або ZIP-архів із JavaScript. Після запуску він показував PDF-приманку й завантажував MSI. Дослідники також описали можливість WebDAV і Windows Search у завантажувачі, але не спостерігали цей шлях у згаданих чотирьох інцидентах.
Як відрізнити підроблену збірку від Exodus
| Перевірка | Що вона означає |
|---|---|
| Джерело завантаження | Інсталятору з несподіваного скрипту, ZIP-архіву, документа чи сторонньої сторінки довіряти не можна. Завантажуйте програму лише з офіційного сайту. |
| Шлях встановлення | Справжній застосунок Windows зазвичай використовує %LOCALAPPDATA%\exodus. Шкідливу копію Huntress знайшла у %APPDATA%\ExdBackupTool. |
| Цифровий підпис | Проаналізований MSI не мав підпису, хоча видавав себе за знайомий застосунок. |
| Поведінка | Підроблена збірка запускала Exodus із прихованим інтерфейсом. Ситуація «нічого не сталося» після подвійного клацання — це попередження, а не ознака безпеки. |
| Закріплення | Щогодинне завдання ExdBackupTool повторно запускало навантаження. Також дослідники бачили м’ютекс ExodusHelper. |
| Ідентифікатор інсталятора | Зразки використовували назви «Background Service» та «Apple Inc.», які не відповідали гаманцю для Windows. |
Ці ознаки допомагають під час розслідування, але не доводять, що комп’ютер чистий: інша збірка може змінити назви й шляхи. Якщо підозрілий файл запускався, збережіть його копію або хеш для фахівців перед очищенням і не відкривайте повторно.
Що вміє цей RAT
RAT отримував дані командного сервера через Azure Table Storage і за потреби підвантажував окремі модулі. Huntress задокументувала викрадення паролів і cookie браузера, прихований VNC-доступ до робочого столу, керування файлами, запуск команд і сценаріїв, а також SOCKS-проксі. Оператор може використати чинні сеанси браузера, переглядати локальні файли, додати інше шкідливе ПЗ або спрямувати трафік через заражений ПК.
Звіт не показав, що саме цей модуль викрадав seed-фразу Exodus або безпосередньо переказував криптовалюту. Але ризик усе одно високий: cookie, пошта, збережені паролі й віддалений контроль можуть відкрити доступ до бірж, фінансових сервісів, робочих акаунтів і каналів відновлення. Це повноцінна компрометація через RAT, подібна за наслідками до прихованого робочого столу MedusaHVNC, а не просто невдале встановлення гаманця.
Що робити після підозрілого завантаження Exodus
| Що сталося | Наступна дія |
|---|---|
| Ви завантажили файл, але не запускали його | Видаліть або помістіть файл у карантин, приберіть копію зі спільної папки та завантажте новий інсталятор безпосередньо з офіційного сайту. Не використовуйте те саме посилання. |
| Ви відкрили JavaScript або MSI | Від’єднайте ПК від Wi-Fi та Ethernet. Не входьте з нього у пошту, гаманець, банк або робочі сервіси. Збережіть приманку, адресу завантаження, MSI і час запуску для аналізу. |
Ви знайшли ExdBackupTool, завдання або невидимий процес Exodus | Вважайте систему повністю скомпрометованою. Організаціям варто ізолювати її та почати реагування на інцидент. Домашнім користувачам потрібна офлайн-перевірка або сканування з надійного середовища; безпечнішим рішенням може бути чисте перевстановлення Windows. |
| Комп’ютер був спільним | Перевірте кожен профіль Windows окремо. У межах однієї організації Huntress бачила незалежні шкідливі копії та механізми закріплення. |
| Після запуску ви входили в акаунти | З чистого пристрою відкличте сеанси, змініть унікальні паролі, перевірте способи відновлення та ввімкніть стійку до фішингу MFA. Почніть із пошти, робочого профілю, менеджера паролів, бірж і фінансових акаунтів. |
Просто видалити підроблену папку Exodus недостатньо. Завдання може повторно запустити залишки, викрадені cookie можуть працювати після зміни пароля, а оператор міг установити інші інструменти. Перевірте автозапуск, програми віддаленого доступу, нових користувачів, розширення браузера та вихідні з’єднання.
Gridinsoft Anti-Malware допоможе перевірити Windows на приховані компоненти RAT і додаткові навантаження. Запускайте сканування після ізоляції пристрою, а відновлення акаунтів виконуйте з іншого чистого пристрою.
Як не потрапити в пастку інсталятора
- Завантажуйте програми для криптогаманців лише через відому адресу виробника або перевірену закладку. Рекламні результати пошуку й переслані посилання можуть вести на переконливі копії.
- Увімкніть показ розширень файлів. Назва із закінченням
.pdf.jsозначає JavaScript, а не PDF-документ. - Зупиніться, якщо Windows показує відсутній або невідповідний підпис видавця. Великий пакет зі справжніми файлами теж може бути шкідливим.
- Організаціям варто обмежити запуск скриптів із папок завантажень і тимчасових каталогів та відстежувати щогодинні завдання з профілю користувача.
- Якщо після запуску нібито нічого не відбулося, не повторюйте спробу. Спочатку перевірте процеси, останні завантаження, завдання й попередження захисту.
Джерела
- Huntress. “Cryptocurrency Wallet Installer Carries Hidden RAT in Multiple Incidents.” 2 вересня 2026 року. huntress.com
- Microsoft Support. “Virus and threat protection in the Windows Security app.” Перевірено 3 вересня 2026 року. support.microsoft.com
