Делаем принтеры и воруем крипту: чем на самом деле занимались в Procolored
В официальных драйверах Procolored были обнаружены вирусы, нацеленные на похищение криптовалюты
21.05.2025
315
19 мин
1
Китайская компания Procolored за семь лет своего существования стала одним из самых популярных производителей принтеров. Их продукция обладала хорошим балансом цены и качества. Но, оказалось, что в Procolored занимаются еще и незаконной деятельностью. GetBlock AML Research рассказывает, как производитель попался на массовом воровстве криптовалюты.
Честное имя
Procolored начала выпускать принтеры еще в 2018 году и быстро завоевала рынок. В основном производитель сосредоточился на тканевой печати и выпускал соответствующую продукцию. До 2024 года компания не была замечена ни в каких сомнительных делах. Ее продукция экспортировалась в 31 страну.
В конце 2024 года владельцы принтеров Procolored столкнулись с проблемами при установке драйверов (специального ПО для правильной работы устройств). Антивирусные системы идентифицировали драйверы как вредоносное программное обеспечение и перемещали их в карантин. Из-за этого пользователи не могли настроить свои принтеры.
Официальный репозиторий с драйверами Procolored на файлообменнике Mega
Тайное стало явным
В одной из веток на Reddit популярный Youtube-блогер под ником Coward сообщил об описанной выше проблеме. При покупке новой модели принтера Procolored он не смог установить драйвер, который поставлялся на флешке вместе с устройством. С аналогичной проблемой блогер столкнулся при попытке скачать драйвер с официального сайта Procolored.
Тщательный анализ драйвера показал, что внутри него содержатся 39 зараженных файлов трояном удаленного доступа XRedRAT и клипером SnipVex, который заменяет в буфере обмена копируемый криптовалютный адрес на кошелек похитителей. Зараженными оказались драйверы для следующих моделей Procolored: F8, F13, F13 Pro, V6, V11 Pro и VF13 Pro.
Исходный код клипера SnipVex в файлах драйвера Procolored
Реакция Procolored
После обнаружения вирусов в драйверах принтеров Procolored удалила зараженное ПО со своего сайта и сообщила о начале внутреннего расследования. По предварительной версии производителя, вредоносные файлы попали в распространяемое ими ПО случайно, поскольку компьютеры разработчиков сами были заражены. В тот же день на сайте производителя появились чистые версии драйверов.
Ончейн-анализ
Один из адресов злоумышленников (1BQZKqdp2CV3QV5nUEsqSg1ygegLmqRygj), который был найден в зараженном драйвере, принадлежит американской бирже Coinbase, согласно Arkham. Кошелек был создан в 2016 году и за время своего существования принял 9,3 BTC (почти $1 млн по курсу на 21 мая 2025 года). В основном это небольшие суммы от нескольких долларов до нескольких сотен долларов. Адрес использовался как буферный. После похищения криптовалюты она сразу же переводилась на другие одноразовые кошельки.
Сумма ущерба от действий Procolored может быть намного больше. В GetBlock AML Research обнаружили еще более 100 адресов, которые использовались для хранения похищенных средств. Все эти адреса предположительно принадлежат бирже Coinbase. Наибольшая активность кошельков злоумышленников наблюдалась в 2022 и 2024 годах.
|
Адреса, связанные со злоумышленниками |
Обработано BTC |
|
0,82 |
|
|
0,67 |
|
|
0,00047 |
|
|
0,0067 |
|
|
0.0068 |
|
|
2,41 |
|
|
0,15 |
|
|
0,035 |
|
|
0,004 |
|
|
0,00019 |
|
|
0,056 |
|
|
0,00023 |
|
|
2,25 |
|
|
0,01 |
|
|
0,051 |
|
|
15,9 |
|
|
0,01 |
|
|
1,1 |
|
|
0,056 |
|
|
0,012 |
|
|
0,00063 |
|
|
0,055 |
|
|
0,0031 |
|
|
0,031 |
|
|
0,66 |
|
|
6,08 |
|
|
0,048 |
|
|
0,05 |
|
|
0,084 |
|
|
0,033 |
|
|
0,014 |
|
|
0,65 |
|
|
0,021 |
|
|
0,0058 |
|
|
0,037 |
|
|
0,00087 |
|
|
0,97 |
|
|
0,013 |
|
|
0,056 |
|
|
0,036 |
|
|
0,067 |
|
|
25,46 |
|
|
0,013 |
|
|
0,081 |
|
|
1,31 |
|
|
0,0082 |
|
|
0,013 |
|
|
0,68 |
|
|
0,016 |
|
|
0,0054 |
|
|
0,81 |
|
|
7,76 |
|
|
0,2 |
|
|
0,49 |
|
|
0,057 |
|
|
0,12 |
|
|
0,015 |
|
|
1,2 |
|
|
0,14 |
|
|
0,2 |
|
|
4,4 |
|
|
0,013 |
|
|
0,0026 |
|
|
0,59 |
|
|
0,00012 |
|
|
0,00012 |
|
|
0,5 |
|
|
3,34 |
|
|
10,26 |
|
|
5,89 |
|
|
0,24 |
|
|
2,16 |
|
|
0,055 |
|
|
0,0072 |
|
|
0,14 |
|
|
0,061 |
|
|
0,86 |
|
|
0,00025 |
|
|
0,12 |
|
|
0,0028 |
|
|
0,15 |
|
|
0,002 |
|
|
0,22 |
|
|
5,44 |
|
|
2,21 |
|
|
3,74 |
|
|
0,0047 |
|
|
23,71 |
|
|
0,17 |
|
|
0,015 |
|
|
0,0017 |
|
|
0,024 |
|
|
0,0033 |
|
|
0,014 |
|
|
0,68 |
|
|
0,51 |
|
|
2,29 |
|
|
0,044 |
|
|
0,015 |
|
|
0,021 |
|
|
0,00022 |
|
|
0,004 |
|
|
0,23 |
|
|
Всего |
139,17 ($14,8 млн) |
Полезный материал?
Расследования
На публичных блокчейнах уже работает финансовая система с кредитами, аналогами облигаций США и автоматическими рынками капитала. Через DeFi-протоколы прошло более $551 млрд, но большая часть этой активности связана не с экономикой, а со спекулятивным наращиванием рисков
29 мая 2026 г.
Расследования
Около 97% китайских поставщиков химических веществ для производства фентанила принимают оплату в криптовалюте. Объем таких операций продолжает расти вместе с глобальным рынком синтетических наркотиков
22 мая 2026 г.
Расследования
Новый закон впервые делает блокчейн-аналитику официальным обязательным инструментом финансового контроля в США. Власти также получат право ограничивать операции с иностранными криптосервисами, связанными с рисками отмывания денег
20 мая 2026 г.
События
В программе — майнинг, DeFi, Web3, регулирование криптовалют и масштабный нетворкинг.
19 мая 2026 г.
Расследования
Работа с криптовалютами требует не только новых технологий, но и полного изменения внутренних процессов компаний. Объясняем, как финансовый сектор учится контролировать цифровые активы и выявлять угрозы
8 мая 2026 г.
Расследования
Мошенники пытались скрыть более $90 млн через сложные криптовалютные операции. Однако часть средств все же удалось отследить и заблокировать.
6 мая 2026 г.