#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----
TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.
Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.
Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.
Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.
Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
Post #32731
25
CTT Report Hub #ParsedReport #CompletenessLow 24-09-2026 TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2 Report completeness: Low Threats: Tweakos…