Goopware Нашли тут свежий разбор забавного семпла, который маскируется под утилиту WINUTILS. Жертва скачивает «Update.zip», внутри — обфусцированный Python-скрипт с PyArmor (причем триальная версия, лол). Дальше все просто. Скрипт качает второй архив с сервера, распаковывает и запускает основную нагрузку. Внутри — набор сборщиков: ворующие токены Discord, данные из менеджеров паролей, криптовалютные кошельки и SSH-ключи. Все это добро отправляется на C2-сервер. Код выглядит как типичный ии-слоп, а точнее «goop». Куча отладочных принтов, повторяющиеся конструкции и кривой стиль. Ни один нормальный малварь-девелопер так не пишет. Но, судя по всему, у авторов даже так есть определенный успех. Вот, например, самое кривое — скрипт перед отправкой данных на C2 пытается проверить интернет через пинг до google.com, но если пинг не проходит, он просто зависает в бесконечном цикле while True: time.sleep(1), вместо того чтобы хотя бы выдать ошибку или завершиться. При этом обфускация PyArmor стоит триальная, а значит, любой школьник с дизассемблером снимет защиту за пять минут. И это при том, что внутри есть готовые модули для кражи аж шести разных кошельков — но все они написаны через копипасту с GitHub, даже имена переменных не переименованы. В общем, мальварщики стремительно мельчают: вместо серьезных APT-группировок мы видим энтузиастов, которые склепали AI-говнокод на коленке, но, как ни странно, их число только растет, и каждый второй такой «семпл» все еще находит своих жертв. @antiinfosec