DIQQAT! TWEAKOS Telegram va Discord akkauntlarini o‘g‘irlaydi va sotuvga chiqaradi!

Kiberjinoyatchilar foydalanuvchilarning akkauntlarini o‘g‘irlash bilan cheklanib qolmay, ularni avtomatlashtirilgan tarzda boshqarish va sotish imkonini beruvchi yangi zararli dasturdan foydalanayotgani aniqlandi.

TWEAKOS deb nomlangan ushbu zararli dastur Windows qurilmalaridan Discord akkauntlariga tegishli autentifikatsiya tokenlarini o‘g‘irlashi, foydalanuvchini Telegram’ga kirish uchun telefon raqami, tasdiqlash kodi va zarur hollarda 2 bosqichli himoya parolini kiritishga undab, akkaunt uchun yangi kirish sessiyasini yaratishi hamda qo‘lga kiritilgan ma’lumotlarni kiberjinoyatchilarga yuborishi mumkin.

Eng e’tiborlisi, TWEAKOS faqat akkauntlarni o‘g‘irlash bilan cheklanmaydi. Uning ikkinchi komponenti o‘g‘irlangan Telegram va Discord akkauntlarini Telegram orqali sotuvga qo‘yadi, xaridorlardan to‘lov qabul qiladi va sotib olingan akkaunt ma’lumotlarini ularga avtomatik tarzda yuboradi.

Mazkur holat kiberjinoyatchilar akkauntlarni o‘g‘irlashdan tortib, ularni sotishgacha bo‘lgan jarayonni yagona tizim orqali amalga oshirayotganini ko‘rsatadi. Mutaxassislarning ta’kidlashicha, TWEAKOS akkauntlarni o‘g‘irlash va ularni sotish imkoniyatlarini bitta Telegram-bot orqali boshqariladi.

TWEAKOS qanday aniqlangan?

TWEAKOS faoliyati dastlab uning dasturiy kodi Pastebin platformasida paydo bo‘lgach, tadqiqotchilar e’tiborini tortgan.

Flare mutaxassislari dastlab Windows uchun mo‘ljallangan zararli dastur komponentini aniqlagan. Keyinchalik undagi Telegram bot tokeni va operator identifikatorlari orqali qidiruv olib borilganda, xuddi shu ma’lumotlardan foydalanadigan ikkinchi Python komponenti ham topilgan.

Natijada ikki xil komponent o‘zaro bog‘liqligi aniqlandi:

  • birinchi komponent — Windows qurilmasidan Discord tokenlarini izlaydi va Telegram sessiyasini qo‘lga kiritishga urinadi;
  • ikkinchi komponent — Telegram-bot orqali o‘g‘irlangan ma’lumotlarni boshqarish, jabrlanuvchilarni ro‘yxatga olish va akkauntlarni sotish jarayonini amalga oshiradi.

Har ikkala komponentda bir xil Telegram bot tokeni va operator identifikatorlaridan foydalanilgani, shuningdek, yuboriladigan ma’lumotlar formati bir-biriga mos kelishi ularning yagona loyiha doirasida yaratilganini ko‘rsatadi.

Shu bilan birga, tadqiqotchilar TWEAKOS qancha foydalanuvchiga zarar yetkazganini va u qurilmalarga aynan qanday usulda yetkazilganini aniqlay olmagan. Tahlil vaqtida ochiq qolgan bot tokeni ham ishlamagan va tegishli kanalga kirish imkoni bo‘lmagan. Shu sababli aniqlangan kod mavjudligi uning hozir ham faol ekanini anglatmaydi.

TWEAKOS Windows qurilmasida nima qiladi?

TWEAKOS qurilmaga tushgach, o‘z faoliyatini qayta ishga tushirish imkoniyatini yaratadi.

Zararli dastur Windows tizimida foydalanuvchi hisobiga tegishli ikkita mexanizmdan foydalanishi mumkin:

  • Startup papkasiga SystemHelper.exe faylini joylashtirish;
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run bo‘limiga SystemHelper nomli yozuv qo‘shish.

Bu usullar foydalanuvchi huquqlari doirasida ishlaydi va administrator imtiyozlarini talab qilmaydi. Natijada zararli dastur kompyuter qayta ishga tushirilgandan yoki foydalanuvchi tizimga qayta kirgandan keyin ham ishga tushishi mumkin.

Discord akkauntlari qanday nishonga olinadi?

TWEAKOS Discord dasturi, uning PTB versiyasi hamda Google Chrome brauzerining standart profiliga tegishli ayrim Local Storage LevelDB fayllarini tekshiradi.

Maqsad — Discord’ga tegishli autentifikatsiya tokenlarini aniqlash.

Topilgan tokenlar darhol o‘g‘irlangan deb hisoblanmaydi. Zararli dastur ularning haqiqiyligini Discord API orqali tekshiradi. Faqat ishlayotgan, ya’ni tizim tomonidan qabul qilinadigan tokenlar kiberjinoyatchilarga yuboriladi. Shu bilan birga, token bilan bog‘liq akkaunt identifikatori ham uzatiladi.

Muhim jihati shundaki, Flare tahliliga ko‘ra, TWEAKOS Chrome brauzeridagi saqlangan parollar, cookie fayllari yoki brauzer shifrlash kalitlarini qidirmaydi. Uning Chrome’dagi qidiruvi asosan Discord tokenlarini aniqlashga qaratilgan.

Bu esa zararli dastur har qanday ma’lumotni ommaviy ravishda o‘g‘irlaydigan universal stealer emas, balki ma’lum turdagi akkauntlarga yo‘naltirilgan vosita ekanini ko‘rsatadi.

Telegram akkauntlari uchun xavf yanada jiddiy

TWEAKOS’ning Telegram bilan bog‘liq funksiyasi oddiy faylni o‘g‘irlashdan farq qiladi.

Zararli dastur foydalanuvchidan:

  1. Telegram telefon raqamini;
  2. tizim tomonidan yuborilgan kirish kodini;
  3. zarur bo‘lsa, Telegram bulut parolini

kiritishni so‘rashi mumkin.

Ushbu ma’lumotlardan foydalanib, Telethon kutubxonasi orqali yangi Telegram sessiyasi yaratiladi.

Natijada hujumchi foydalanuvchining Telegram akkauntiga tegishli .session faylini qo‘lga kiritishi mumkin. Ushbu fayl hujumchi uchun akkauntga qayta kirish va undan foydalanuvchi nomidan foydalanish imkonini beruvchi muhim autentifikatsiya artefaktidir. TWEAKOS ushbu sessiya faylini operatorlarning Telegram akkauntlariga yuboradi.

Muhim farq: parol o‘zgartirilmaydi

TWEAKOS tahlilida e’tiborli jihatlardan biri — zararli dastur Telegram parolini amalda o‘zgartirmaydi.

Kodda yangi parolga o‘xshash qiymat yaratish funksiyasi mavjud bo‘lsa-da, tadqiqotchilar unda Telegram akkauntining haqiqiy bulut parolini almashtirish mexanizmini aniqlamagan.

Shuning uchun asosiy xavf parolning o‘zgartirilishida emas, balki yangi avtorizatsiyalangan sessiyaning hujumchi qo‘liga o‘tishida.

Bu juda muhim: foydalanuvchi parolini o‘zgartirmagan bo‘lsa ham, akkauntga tegishli faol sessiya boshqa shaxs qo‘lida bo‘lishi mumkin.

Eng xavfli jihat — o‘g‘irlangan akkauntlar sotiladi

TWEAKOS’ni boshqa ko‘plab stealerlardan ajratib turadigan asosiy jihat — o‘g‘irlangan akkauntlar uchun ichki savdo tizimining mavjudligi.

Zararli dastur bilan bog‘langan Telegram-bot:

  • jabrlanuvchilar haqidagi ma’lumotlarni saqlashi;
  • Telegram va Discord akkauntlarini mahsulot sifatida ro‘yxatga olishi;
  • xaridorlarni boshqarishi;
  • buyurtmalar tarixini yuritishi;
  • to‘lovlarni qabul qilishi;
  • xarid qilingan akkaunt ma’lumotlarini avtomatik yuborishi mumkin.

Savdo jarayonida Telegram Stars to‘lov tizimidan foydalanish ko‘zda tutilgan. Ya’ni xaridor alohida to‘lov platformasiga o‘tmasdan, Telegramning o‘zida akkaunt uchun to‘lov qilishi mumkin.

Bu yerda kiberjinoyatchilar o‘g‘irlangan ma’lumotni oddiy fayl sifatida emas, balki tayyor raqamli mahsulot sifatida ko‘rib chiqayotganini ko‘rish mumkin.

Akkaunt narxi vaqt o‘tishi bilan pasayadi

TWEAKOS savdo mexanizmida yana bir noodatiy funksiya aniqlangan.

O‘g‘irlangan akkaunt sotuvga qo‘yilgach, uning narxi vaqt o‘tishi bilan avtomatik ravishda kamayadi. Kodga ko‘ra, narx har kuni 5 foizga pasayadi, umumiy chegirma esa 70 foizgacha yetishi mumkin. Minimal narx 1 Telegram Stars etib belgilangan.

Bunday mexanizm o‘g‘irlangan akkauntlarni “eskirib qolishidan” oldin sotishga qaratilgan. Chunki hujumchi uchun yangi qo‘lga kiritilgan akkaunt odatda ko‘proq qiymatga ega bo‘lishi mumkin, vaqt o‘tishi bilan esa sessiya bekor qilinishi, parol almashtirilishi yoki akkaunt bloklanishi ehtimoli ortadi.

Shunday qilib, TWEAKOS’da o‘g‘irlash → saqlash → baholash → sotish → xaridorga yetkazish jarayonlari bitta Telegram infratuzilmasiga birlashtirilgan.

Telegram — aloqa vositasidan kiberjinoyat infratuzilmasigacha

TWEAKOS misolida Telegram bir vaqtning o‘zida bir nechta vazifani bajaradi:

  • o‘g‘irlangan ma’lumotlarni operatorlarga yuborish;
  • zararli dastur faoliyatini boshqarish;
  • jabrlanuvchilar haqidagi ma’lumotlarni yuritish;
  • xaridorlar bilan ishlash;
  • to‘lovlarni qabul qilish;
  • o‘g‘irlangan akkauntlarni xaridorga yetkazish.

Bu holat alohida hodisa emas. Flare’ning 2026-yilgi tadqiqotlarida Telegram stealer loglari va kiberjinoyatchilar faoliyati keng tarqalgan muhitlardan biri sifatida qayd etilgan. Kompaniya ma’lumotlariga ko‘ra, o‘z kuzatuvlarida stealer loglarining 90 foizdan ortig‘i Telegram’da uchragan.

Shu sababli Telegram’dagi noma’lum kanallar, botlar va “arzon akkaunt”, “tayyor akkaunt”, “maxsus xizmat” kabi takliflar nafaqat firibgarlik, balki o‘g‘irlangan ma’lumotlar savdosi bilan ham bog‘liq bo‘lishi mumkin.

TWEAKOS foydalanuvchini qo‘rqitishga ham urinishi mumkin

Tadqiqotchilar TWEAKOS kodida jabrlanuvchining kompyuterida doimiy ogohlantirish oynasini chiqarishga mo‘ljallangan VBScript funksiyasini ham aniqlagan.

blocker_{uid}.vbs ko‘rinishidagi skript foydalanuvchiga kompyuter bloklangani haqida xabar chiqarishi va uni yopishga xalaqit beruvchi modal oynani qayta-qayta ko‘rsatishi mumkin.

Bundan tashqari, kodda WindowsSecurityChecker.exe nomli boshqa faylni yuborish imkoniyati ham ko‘rsatilgan. Biroq Flare tadqiqotchilari ushbu faylning o‘zini qo‘lga kirita olmagan. Shu sababli uning haqiqiy vazifasi tasdiqlanmagan.

Demak, ushbu komponentni aniq ransomware deb atash uchun yetarli dalil mavjud emas. Aksincha, mavjud kod uning jabrlanuvchini qo‘rqitish va keyingi zararli yuklamani ishga tushirishga undash imkoniyatiga ega ekanini ko‘rsatadi.

TWEAKOS qanday iz qoldiradi?

TWEAKOS murakkab va to‘liq yashirin ishlaydigan zararli dastur emas. Flare tahliliga ko‘ra, uning ayrim qismlarida texnik kamchiliklar ham mavjud.

Masalan, o‘g‘irlangan ma’lumotlarni Telegram-botning ma’lumotlar bazasiga kiritish mexanizmi to‘liq ishlamasligi mumkin. Discord ma’lumotlarini qayta ishlashdagi registrga sezgirlik kabi kamchiliklar sabab ayrim jabrlanuvchilar bazada aks etmasligi ehtimoli mavjud.

Ammo bu kamchiliklar akkauntlarning o‘g‘irlanishi va operatorlarga yuborilishiga to‘sqinlik qilmaydi. Shu sababli hodisani tekshirish vaqtida faqat TWEAKOS ma’lumotlar bazasini izlash yetarli emas. Operatorlarning Telegram yozishmalari ham muhim dalil bo‘lishi mumkin.

Tashkilotlar nimalarga e’tibor berishi kerak?

TWEAKOS davlat tashkilotlari, korxonalar va boshqa tashkilotlar uchun ham muhim saboq beradi. Chunki xodimning shaxsiy qurilmasidagi bitta o‘g‘irlangan akkaunt keyinchalik tashkilotga qarshi ijtimoiy muhandislik, firibgarlik yoki boshqa hujumlarda foydalanilishi mumkin.

Axborot va kiberxavfsizlikka mas’ul mutaxassislarga quyidagilarni tekshirish tavsiya etiladi:

1. Windows’dagi avtomatik ishga tushirish nuqtalarini tekshirish.

Quyidagi obyektlarga alohida e’tibor qaratish lozim:

  • SystemHelper.exe;
  • %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\;
  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run;
  • SystemHelper nomli Run-key yozuvi.

2. Discord va Chrome LevelDB fayllariga shubhali murojaatlarni kuzatish.

Ayniqsa LevelDB fayllarini o‘qigan jarayonlardan keyin Discord API’ga murojaatlar kuzatilsa, hodisani chuqurroq tekshirish lozim. Flare TWEAKOS uchun discord[.]com/api/v9/users/@me endpoint’iga tokenni tekshirish maqsadida murojaat qilinishini qayd etgan.

3. Telegram sessiya fayllarini qidirish.

Quyidagi nomlash shakllari shubhali faoliyatni aniqlashda yordam berishi mumkin:

  • {phone}.session;
  • session_{uid}.session.

Ayniqsa bunday fayllar yaratilganidan keyin Telegram Bot API’ga chiqishlar kuzatilsa, hodisani tekshirish zarur.

4. Telegram API trafikini tahlil qilish.

api.telegram.org manziliga yuboriladigan sendMessage va sendDocument kabi so‘rovlar o‘z-o‘zidan zararli hisoblanmaydi, chunki ular Telegram’ning qonuniy infratuzilmasiga tegishli. Biroq bunday trafik yangi .session faylining paydo bo‘lishi, Discord tokenlarini o‘qish yoki Windows’da yangi ishga tushirish mexanizmi yaratilishi bilan bir vaqtda kuzatilsa, bu muhim tekshiruv belgisi bo‘lishi mumkin.

Oddiy foydalanuvchilar uchun muhim tavsiyalar

Hech qachon Telegram’ning kirish kodini boshqa dasturga kiritmang.

Agar kompyuterda ishlayotgan noma’lum dastur sizdan Telegram telefon raqami, SMS yoki Telegram orqali yuborilgan kirish kodi yoki bulut parolini kiritishni so‘rasa, buni jiddiy xavf belgisi sifatida qabul qiling.

Shuningdek:

  • noma’lum manbalardan dastur va “crack”larni yuklab olmang;
  • Telegram orqali yuborilgan noma’lum fayllarni ishga tushirmang;
  • Discord akkauntingizda qo‘shimcha himoya mexanizmlaridan foydalaning;
  • Telegram’dagi faol sessiyalarni muntazam tekshirib turing;
  • noma’lum yoki shubhali sessiyalarni darhol yakunlang;
  • akkauntga begona qurilmadan kirilganidan shubhalansangiz, sessiyalarni bekor qiling;
  • Discord tokeni o‘g‘irlangan bo‘lishi mumkin deb hisoblasangiz, uni bekor qilib, qayta autentifikatsiya qiling;
  • tashkilot akkauntlari uchun ko‘p bosqichli autentifikatsiyani yoqing.

Flare ham TWEAKOS aniqlangan holatlarda Telegram sessiyalarini bekor qilish, o‘g‘irlangan Discord tokenlarini yangilash va ko‘p bosqichli autentifikatsiyadan foydalanishni tavsiya qiladi.

TWEAKOS bo‘yicha asosiy IoC’lar

Quyidagi indikatorlar TWEAKOS’ni aniqlash va hodisalarni tekshirish jarayonida yordam berishi mumkin:

TuriIndikatorIzoh
Domenapi.telegram.orgTelegram Bot API orqali ma’lumot yuborish uchun foydalanilishi mumkin; qonuniy Telegram infratuzilmasi bo‘lgani sababli mustaqil ravishda zararli indikator hisoblanmaydi
URLdiscord[.]com/api/v9/users/@meDiscord tokenining amal qilishini tekshirish uchun foydalaniladi
URLhttps://discord[.]gg/tweakosTWEAKOS tomonidan ko‘rsatilgan Discord havolasi; tadqiqot vaqtida havola faol bo‘lmagan
FaylSystemHelper.exeWindows’da avtomatik ishga tushirish uchun foydalaniladigan fayl
RegistryHKCU\Software\Microsoft\Windows\CurrentVersion\Run → SystemHelperFoydalanuvchi darajasidagi persistence mexanizmi
Papka%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\SystemHelper.exe joylashtirilishi mumkin bo‘lgan Startup papkasi
Fayl namunasi{phone}.sessionTelegram sessiyasi bilan bog‘liq fayl
Fayl namunasisession_{uid}.sessionBot tomonidan saqlanishi mumkin bo‘lgan sessiya fayli
Fayl namunasiblocker_{uid}.vbsJabrlanuvchi ekranida majburiy ogohlantirish chiqaruvchi skript
FaylWindowsSecurityChecker.exeKeyingi zararli yuklama sifatida nazarda tutilgan, ammo tadqiqotchilar faylning o‘zini topmagan
Ma’lumotlar bazasitweakos_data.dbJabrlanuvchilar, mahsulotlar, xaridorlar va buyurtmalar haqidagi ma’lumotlarni saqlash uchun ishlatiladi

Eslatma: IoC’lar xavfsizlik vositalarida tekshirish va hodisalarni tahlil qilish maqsadida qo‘llanishi kerak. api.telegram.org kabi qonuniy xizmat infratuzilmasini faqat ushbu indikator mavjudligi asosida bloklash tavsiya etilmaydi. Uni boshqa shubhali faoliyat belgilari bilan birgalikda baholash lozim. Flare ham TWEAKOS’ni aniqlashda persistence obyektlari, LevelDB’ga murojaat, Discord API so‘rovlari, Telegram API trafiklari va .session fayllarini birgalikda kuzatishni tavsiya qiladi.

TWEAKOS zamonaviy kiberjinoyat ekotizimining muhim tendensiyasini namoyon etadi: hujumchi uchun faqat ma’lumotni o‘g‘irlashning o‘zi yetarli emas — o‘g‘irlangan ma’lumotni boshqarish, undan foydalanish va uni darhol monetizatsiya qilish ham yagona tizimga birlashtirilmoqda.

Ushbu holatda Windows qurilmasidagi zararli dastur Discord tokenlarini aniqlaydi, Telegram akkauntiga kirish sessiyasini yaratishga urinadi va qo‘lga kiritilgan ma’lumotlarni Telegram orqali operatorlarga yuboradi. Ikkinchi komponent esa shu infratuzilma yordamida jabrlanuvchilarni boshqarish, akkauntlarni “mahsulot” sifatida ro‘yxatga olish, narxni avtomatik kamaytirish va xaridorlarga yetkazib berishni amalga oshiradi.

TWEAKOS faoliyatining aniqlangani muayyan tashkilot yoki foydalanuvchining qurilmasi zararlanganini anglatmaydi. Biroq ushbu tahdid misolida Telegram va Discord akkauntlarining himoyasiga, ayniqsa kirish kodlari, sessiyalar va autentifikatsiya tokenlariga ehtiyotkorlik bilan munosabatda bo‘lish zarurligi yana bir bor ko‘rinmoqda.

Hurmatli fuqarolar va tashkilotlarning axborot hamda kiberxavfsizlikka mas’ul mutaxassislari! Noma’lum dasturlarda Telegram yoki boshqa messenjerlarning kirish kodi va parollarini kiritmang, shubhali fayllarni ishga tushirmang va akkauntlaringizdagi faol sessiyalarni muntazam nazorat qilib boring. Birgina o‘g‘irlangan sessiya yoki token ham hujumchiga akkaunt egasi nomidan harakat qilish imkonini berishi mumkin.