Bee Stealer 2.1 профилирует жертв и крадёт данные AI-сервисов

Bee Stealer, стиллер для Windows, распространяется по модели ВПО как услуга через сети киберкриминала. В версии 2.1 появилась функция AI PC profile. Она обрабатывает данные из украденных логов и создает сводки о жертве на английском и русском языках.

Профили сохраняются в файлах ProfileEn.txt и ProfileRu.txt. Они могут содержать сведения о стране жертвы, данных браузера, учетных данных, файлах cookie, используемых сервисах, профессии или вероятной ценности учетной записи.

Профилирование выполняется после кражи данных

В ходе тестирования было подтверждено создание профилей. Ограниченный объем данных на тестовой системе привел только к минимальным результатам.

Доступные данные указывают на то, что профилирование запускается после передачи украденного лога на инфраструктуру, контролируемую злоумышленниками. Внутри Windows-нагрузки эта обработка, по всей видимости, не выполняется.

Функция может помогать операторам первично сортировать большие объемы логов стиллеров, находить ценных сотрудников или владельцев учетных записей, а также расставлять приоритеты среди жертв до истечения срока действия украденных сессий или реакции средств защиты.

Свидетельств того, что система профилирования анализирует файлы, собранные отдельным модулем Bee Stealer для сбора файлов, обнаружено не было.

Целевые приложения и данные

Bee Stealer целенаправленно атакует приложения на базе искусственного интеллекта. В рекламе ВПО заявлен сбор данных аутентификации и истории чатов из Codex и Claude.

Статический анализ образца, сгенерированного конструктором, подтвердил наличие отдельных путей для сбора данных из .codex и .claude. Полный набор собираемых файлов и полей проверить не удалось.

ВПО также нацелено на браузеры на базе Chromium и Firefox. В их числе собираются:

  • файлы cookie;
  • сохраненные учетные данные;
  • история просмотров;
  • данные автозаполнения;
  • расширения.

Дополнительные модули работают с почтовыми клиентами и мессенджерами, приложениями для передачи файлов, менеджерами паролей, криптовалютными сервисами и кошельками.

Модуль выборки файлов ищет данные в папках «Рабочий стол», «Загрузки» и «Документы».

Панель управления и работа с токенами

Связанные с Bee Stealer панель управления и конструктор поддерживают поиск по логам, обнаружение доменов на основе сервисов, управление токенами и доступ операторов через Tor и I2P.

Утилита для работы с токенами Google принимает токены доступа и параметры прокси. Это потенциально упрощает доступ к учетным записям с использованием украденных материалов сессии.

Значение для защиты информации

Функции профилирования и поиска зависят от успешной эксфильтрации данных на инфраструктуру злоумышленников. Блокировка и обнаружение несанкционированных исходящих передач остаются важной мерой защиты информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: