Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.
USUŃ TO TERAZAby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Jakim rodzajem złośliwego oprogramowania jest TELEPUZ?
TELEPUZ to modułowa platforma Malware-as-a-Service (MaaS), która łączy funkcje trojana zdalnego dostępu (RAT) z możliwościami kradzieży informacji. Napisany w języku C i wdrażany jako 64-bitowy DLL systemu Windows, działa cicho w tle, jednocześnie dając atakującym pełną zdalną kontrolę nad zainfekowanymi systemami.
Zgodnie z badaniami opublikowanymi przez Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem ClickFix - techniki inżynierii społecznej, w której złośliwa strona internetowa nakłania odwiedzającego do wklejenia polecenia PowerShell do okna dialogowego Uruchom, po cichu pobierając i instalując złośliwe oprogramowanie.
Po uaktywnieniu TELEPUZ może kraść dane uwierzytelniające i pliki cookie przeglądarki, rejestrować naciśnięcia klawiszy, wstrzykiwać kod do witryn bankowych, przechwytywać zrzuty ekranu oraz umożliwiać operatorom zdalne wysyłanie poleceń. Obsługuje 36 różnych poleceń, dając atakującym niemal całkowitą kontrolę nad zaatakowanym urządzeniem.

Przegląd TELEPUZ
Elastic Security Labs po raz pierwszy zidentyfikowało TELEPUZ pod koniec kwietnia 2026 roku, przy czym liczba kompilacji stale rosła od początku czerwca. Nowe próbki pojawiają się na VirusTotal niemal codziennie, co wskazuje na aktywny rozwój. Wygląda na to, że projekt prowadzi mały zespół lub pojedynczy programista.
TELEPUZ jest zbudowany wokół lekkiego rdzenia oraz opcjonalnych modułów, które operatorzy mogą wysyłać do zainfekowanych urządzeń na żądanie. Potwierdzone moduły obejmują keylogger, kradzież danych uwierzytelniających przeglądarki oraz web injector. Każdy moduł jest osobnym plikiem binarnym pobieranym z serwera operatora w razie potrzeby.
Łańcuch dostarczania ClickFix rozpoczyna się na zainfekowanej lub kontrolowanej przez atakującego stronie internetowej. Gdy ofiara uruchomi wklejone polecenie PowerShell, jako początkowy loader pobierany jest wariant stealera VIDAR napisany w języku Go. Ten loader następnie pobiera i uruchamia stager TELEPUZ oraz jego główny ładunek z domen kontrolowanych przez atakującego.
Możliwości TELEPUZ
TELEPUZ obsługuje 36 poleceń zdalnych obejmujących szeroki zakres złośliwych działań. Operatorzy mogą przeprowadzać wstrzykiwanie procesów, wyświetlać i kończyć procesy, przesyłać i pobierać pliki, wykonywać zrzuty ekranu, uruchamiać polecenia powłoki oraz podnosić uprawnienia do poziomu administratora lub SYSTEM.
Moduł web injector wykorzystuje protokół Chrome DevTools Protocol oraz interfejs Firefox WebDriver BiDi do przechwytywania i modyfikowania stron w przeglądarce ofiary w czasie rzeczywistym. Pozwala to atakującemu po cichu zmieniać strony banków i serwisów finansowych - na przykład podmieniać pola formularzy, aby przechwytywać wpisywane dane uwierzytelniające bez wiedzy użytkownika.
Moduł stealera pobiera zapisane pliki cookie z przeglądarek opartych na Chromium oraz z Firefox. Moduł keyloggera rejestruje wszystko, co wpisuje użytkownik. Wszystkie przechwycone dane są przesyłane z powrotem do operatora za pośrednictwem kanału command-and-control malware.
Komunikacja Command and Control
TELEPUZ komunikuje się ze swoimi operatorami za pośrednictwem WebSocket, z opcjonalnym szyfrowaniem TLS. Polecenia i odpowiedzi mają strukturę JSON. Każdemu zainfekowanemu urządzeniu przypisywany jest unikalny identyfikator sesji wyprowadzony z numerów seryjnych sprzętu, nazwy komputera oraz daty instalacji systemu operacyjnego.
Jeśli główny serwer stanie się niedostępny, TELEPUZ przełącza się na pobieranie zaktualizowanych adresów serwerów z kanału Telegram, stron profilu Steam lub rekordów DNS. Może również w ostateczności odpytywać inteligentny kontrakt blockchain Polygon. Te liczne ścieżki awaryjne czynią go odpornym na likwidację infrastruktury.
Utrzymywanie się w systemie i unikanie wykrycia
TELEPUZ instaluje się jako usługa Windows o nazwie CipherAllocator, aby przetrwać ponowne uruchomienia. Modyfikuje również Rejestr Windows jako dodatkowy mechanizm utrzymywania się, przez co proste usunięcie na poziomie procesu nie wystarcza do pełnego oczyszczenia systemu.
Aby unikać oprogramowania zabezpieczającego, TELEPUZ modyfikuje w pamięci Antimalware Scan Interface (AMSI) oraz ETW (Event Tracing for Windows) i zastępuje bibliotekę NTDLL czystą kopią z dysku, aby usunąć haki umieszczone przez narzędzia zabezpieczające. Kroki te uniemożliwiają oprogramowaniu antywirusowemu monitorowanie aktywności malware.
Przed uruchomieniem swojego głównego kodu TELEPUZ przeprowadza serię kontroli antyanalitycznych. Odczytuje liczbę rdzeni procesora, ilość pamięci RAM oraz miejsce na dysku, aby wykryć maszyny wirtualne powszechnie używane przez badaczy bezpieczeństwa. Skanuje również w poszukiwaniu znanych nazw użytkowników piaskownic, nazw komputerów oraz identyfikatorów hypervisora, a także wykrywa sprzętowe punkty przerwania.
Filtrowanie geograficzne uniemożliwia uruchamianie TELEPUZ w systemach z ustawieniami regionalnymi krajów WNP. Obejście Kontroli konta użytkownika (UAC) poprzez podniesienie uprawnień COM oraz interfejs AppInfo ALPC umożliwia podniesienie uprawnień bez wywoływania monitu systemu Windows. Pośrednie wywołania systemowe, zaciemnianie za pomocą instrukcji-śmieci oraz niestandardowe szyfrowanie ciągów RC4 uzupełniają jego zestaw narzędzi do unikania wykrycia.
| Nazwa | wirus TELEPUZ |
| Typ Zagrożenia | Trojan zdalnego dostępu (RAT), stealer informacji, trojan |
| Nazwy Wykryć | Avast (Win64:Evo-gen [Trj]), Combo Cleaner (Trojan.GenericKD.80657455), ESET-NOD32 (Win64/Agent.JIQ Trojan), Kaspersky (Trojan.Win32.Agentb.ttbv), Microsoft (Trojan:Win32/Ravartar!rfn), Pełna Lista (VirusTotal) |
| Objawy | Trojany zdalnego dostępu są zaprojektowane tak, aby po cichu infiltrować komputer ofiary i pozostawać niewykryte, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne konkretne objawy. |
| Metody Dystrybucji | Zwodnicze strony internetowe, ClickFix, złośliwe polecenia PowerShell. |
| Szkody | Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, straty finansowe, przejęcie kont. |
| Usuwanie malware (Windows) |
Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. Pobierz Combo CleanerBezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk. |
Podsumowanie
TELEPUZ zapewnia atakującym głęboki dostęp do zainfekowanych urządzeń. Połączenie kontroli RAT, kradzieży danych uwierzytelniających oraz web injection oznacza, że operatorzy mogą monitorować ofiary, zbierać dane logowania do kont, przechwytywać aktywność bankową i w dowolnym momencie wdrażać dodatkowe ładunki.
Odporna infrastruktura command-and-control tego malware, szerokie możliwości unikania wykrycia oraz aktywny rozwój czynią z niego poważne zagrożenie. Ofiary są narażone na kradzież tożsamości, oszustwa finansowe, przejęcie kont oraz kolejne infekcje malware. TELEPUZ należy natychmiast usunąć z każdego zainfekowanego systemu.
Więcej przykładów malware sklasyfikowanego jako RAT to Starland, DenoRAT oraz MODBEACON.
Jak TELEPUZ przedostał się do mojego komputera?
Na podstawie badań Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem wieloetapowego łańcucha ClickFix. Ofiary odwiedzają zainfekowaną lub stworzoną przez atakującego stronę internetową wyświetlającą fałszywy komunikat o błędzie lub stronę weryfikacyjną. Ta strona instruuje użytkownika, aby otworzył okno Uruchom, wkleił polecenie PowerShell wcześniej załadowane do schowka i je wykonał.
Uruchomienie polecenia łączy się z serwerem kontrolowanym przez atakującego i pobiera wariant stealera VIDAR napisany w języku Go jako loader pierwszego etapu. Ten loader następnie pobiera i wykonuje stager TELEPUZ oraz jego główny plik DLL z ładunkiem z zainfekowanych domen, całkowicie w pamięci. Ofiara w żadnym momencie tego procesu nie widzi instalatora ani ostrzeżenia.
Poza ClickFix zagrożenia tego rodzaju są również rozpowszechniane za pośrednictwem wiadomości e-mail typu phishing, fałszywych stron pobierania oprogramowania, pirackich treści oraz cracków do oprogramowania. Unikanie nieoficjalnych źródeł pobierania oraz zachowanie czujności wobec nieoczekiwanych monitów znacząco zmniejsza ryzyko infekcji.
Jak uniknąć instalacji malware?
Zachowaj ostrożność wobec każdej strony internetowej lub wiadomości, która prosi o otwarcie PowerShell, okna Uruchom lub wiersza polecenia i wklejenie polecenia. Legalne usługi i instalatory oprogramowania nigdy o to nie proszą. Pobieraj programy wyłącznie z oficjalnych stron deweloperów oraz zaufanych sklepów z aplikacjami i unikaj pirackich treści, generatorów kluczy oraz nieoficjalnych narzędzi aktywacyjnych.
Utrzymuj system operacyjny oraz wszystkie zainstalowane programy w aktualnym stanie, aby łatać znane luki w zabezpieczeniach. Unikaj klikania reklam i wyskakujących okienek na nieznanych stronach oraz odrzucaj prośby o zezwolenie na powiadomienia przeglądarki od stron, których nie rozpoznajesz. Korzystaj z renomowanego rozwiązania zabezpieczającego i przeprowadzaj regularne skany. Jeśli sądzisz, że Twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie usunąć malware, które przedostało się do systemu.
Fałszywa strona CAPTCHA używana do dostarczania TELEPUZ (źródło: elastic.co):

Łańcuch infekcji TELEPUZ (źródło: elastic.co):

Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
POBIERZ Combo CleanerPobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.
Szybkie menu:
- Czym jest TELEPUZ?
- KROK 1. Ręczne usuwanie malware TELEPUZ.
- KROK 2. Sprawdź, czy Twój komputer jest czysty.
Jak ręcznie usunąć malware?
Ręczne usuwanie malware jest skomplikowanym zadaniem - zazwyczaj najlepiej pozwolić programom antywirusowym lub antymalware zrobić to automatycznie. Aby usunąć to malware, zalecamy skorzystanie z Combo Cleaner Antivirus dla Windows.
Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest zidentyfikowanie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Jeśli sprawdziłeś listę programów działających na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując poniższe kroki:
Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie oraz lokalizacje w Rejestrze i systemie plików:

Uruchom ponownie komputer w Trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom komputer w Trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas uruchamiania komputera naciśnij wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu Zaawansowane opcje systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Film pokazujący, jak uruchomić Windows 7 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Uruchom Windows 8 w Trybie awaryjnym z obsługą sieci - przejdź do ekranu startowego Windows 8, wpisz Zaawansowane, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.
Kliknij przycisk „Uruchom ponownie teraz". Twój komputer uruchomi się teraz ponownie w „menu Zaawansowane opcje uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".
Kliknij przycisk „Uruchom ponownie". Twój komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w Trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 8 w „Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilanie. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".
W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie należy kliknąć klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Film pokazujący, jak uruchomić Windows 10 w „Trybie awaryjnym z obsługą sieci":
Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz usunąć.
Powinieneś zapisać jego pełną ścieżkę i nazwę. Pamiętaj, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na swoim komputerze. Przed kontynuowaniem koniecznie włącz wyświetlanie ukrytych plików i folderów. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Pamiętaj, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.
Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze, lepiej zapobiegać infekcji, niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i korzystaj z oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.
Często zadawane pytania (FAQ)
Mój komputer jest zainfekowany malware TELEPUZ, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?
Sformatowanie urządzenia pamięci masowej usunie TELEPUZ, ale również skasuje każdy plik na dysku. Uruchomienie renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest zazwyczaj bezpieczniejszym pierwszym krokiem i pozwala uniknąć trwałej utraty danych.
Jakie są największe problemy, które może powodować malware TELEPUZ?
TELEPUZ może dać atakującym pełną zdalną kontrolę nad zainfekowanym urządzeniem, wykraść dane uwierzytelniające przeglądarki i pliki cookie sesji, przechwycić aktywność bankową poprzez web injection oraz rejestrować naciśnięcia klawiszy. Może to skutkować przejęciem kont, kradzieżą tożsamości, nieautoryzowanymi transakcjami finansowymi oraz instalacją dodatkowego malware.
Jaki jest cel malware TELEPUZ?
TELEPUZ jest zaprojektowany, aby zapewnić atakującym trwały zdalny dostęp do zainfekowanych systemów. Jego modułowa konstrukcja pozwala operatorom wykradać dane uwierzytelniające, monitorować aktywność użytkownika za pomocą keyloggera, manipulować stronami serwisów finansowych w celu przechwytywania danych bankowych oraz wdrażać dodatkowe ładunki w razie potrzeby.
Jak malware TELEPUZ przedostał się do mojego komputera?
Według Elastic Security Labs, TELEPUZ jest rozpowszechniany za pośrednictwem ClickFix - techniki, w której złośliwe strony internetowe nakłaniają użytkowników do wklejenia i uruchomienia polecenia PowerShell. To polecenie pobiera i instaluje malware bez żadnego dalszego działania wymaganego od ofiary.
Czy Combo Cleaner ochroni mnie przed malware?
Tak. Combo Cleaner może wykryć i usunąć większość znanych malware, w tym TELEPUZ. Ponieważ to malware wykorzystuje zaawansowane techniki unikania wykrycia, zalecane jest przeprowadzenie pełnego skanowania systemu, aby upewnić się, że infekcja została całkowicie usunięta.
Udostępnij:
Tomas Meskauskas
Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania
Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.
Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznęPortal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.
Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.
Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.
Przekaż darowiznę
▼ Pokaż dyskusję