Новости

Специалисты выявили серию атак на пользователей Blender, в рамках которых использовались blend-файлы с автоматически запускаемыми Python-скриптами

Исследователи из Morphisec обнаружили, что злоумышленники загружали вредоносные файлы на популярные сайты с 3D-ресурсами, включая CGTrader. Целью атаки становились те, у кого активирован автозапуск скриптов в Blender: по умолчанию функция отключена, но её можно разрешить через всплывающее окно или в настройках.

Вредоносные файлы маскировались под обычные модели — например, под 3D-скафандры. Эксперты установили, что в скрипт rig_ui.py злоумышленники внедрили код, запускающий загрузку и выполнение вредоносной программы StealC V2. Для сокрытия действий применялся промежуточный сайт на базе Cloudflare Workers: blenderxnew.tohocaper1979.workers.dev. Скомпрометированные данные отправлялись злоумышленникам в зашифрованном виде.

После активации StealC V2 закреплялся в системе и продолжал собирать конфиденциальную информацию. Он искал токены, ключи шифрования, пароли, а также мог извлекать данные из:

  • 15 типов криптокошельков,
  • более чем 100 браузерных расширений, связанных с криптовалютами и платежами,
  • 23 браузеров (Chromium, Firefox, Opera, Brave и др.),
  • мессенджеров (Telegram, Discord, Tox, Pidgin),
  • VPN-клиентов (ProtonVPN, OpenVPN),
  • почтовых приложений, включая Thunderbird.

Эксперты отмечают, что атака затрагивает только пользователей Windows.