Специалисты выявили серию атак на пользователей Blender, в рамках которых использовались blend-файлы с автоматически запускаемыми Python-скриптами
2025-11-28 14:28
Исследователи из Morphisec обнаружили, что злоумышленники загружали вредоносные файлы на популярные сайты с 3D-ресурсами, включая CGTrader. Целью атаки становились те, у кого активирован автозапуск скриптов в Blender: по умолчанию функция отключена, но её можно разрешить через всплывающее окно или в настройках.
Вредоносные файлы маскировались под обычные модели — например, под 3D-скафандры. Эксперты установили, что в скрипт rig_ui.py злоумышленники внедрили код, запускающий загрузку и выполнение вредоносной программы StealC V2. Для сокрытия действий применялся промежуточный сайт на базе Cloudflare Workers: blenderxnew.tohocaper1979.workers.dev. Скомпрометированные данные отправлялись злоумышленникам в зашифрованном виде.
После активации StealC V2 закреплялся в системе и продолжал собирать конфиденциальную информацию. Он искал токены, ключи шифрования, пароли, а также мог извлекать данные из:
15 типов криптокошельков,
более чем 100 браузерных расширений, связанных с криптовалютами и платежами,
23 браузеров (Chromium, Firefox, Opera, Brave и др.),
мессенджеров (Telegram, Discord, Tox, Pidgin),
VPN-клиентов (ProtonVPN, OpenVPN),
почтовых приложений, включая Thunderbird.
Эксперты отмечают, что атака затрагивает только пользователей Windows.