Bee Stealer и AVENGER профилируют жертв с помощью ИИ

Подпольные маркетплейсы рекламируют программы для кражи данных для Windows и macOS с автоматизированным профилированием жертв на основе ИИ. Среди них семейство вредоносного ПО Bee Stealer для Windows и многофункциональный агент AVENGER для macOS. Эти инструменты не ограничиваются сбором информации: они анализируют похищенные данные и формируют структурированные профили пользователей.

Как работают инструменты и какие данные собирают

Bee Stealer обрабатывает значительную часть каждого собранного журнала с помощью нейронной сети, встроенной в панель оператора. Результаты сохраняются в файлах ProfileRu.txt и ProfileEn.txt. В них указываются предполагаемая профессия жертвы, её интересы, посещаемые ресурсы и назначение доменов.

AVENGER проводит сопоставимый анализ, используя историю браузера, содержимое терминала, сообщения, электронную почту и файлы конфигурации. По результатам можно определить место работы жертвы, используемые ею банки и криптовалютные биржи, а также связанные с ней криптоактивы.

Базовые функции сбора данных остаются прежними и соответствуют возможностям современных программ-информеров. Они охватывают:

  • пароли браузеров, файлы cookie активных сессий, данные автозаполнения и историю просмотров;
  • сохранённые платёжные карты, кошельки и аккаунты на криптовалютных биржах;
  • данные мессенджеров и электронной почты;
  • ключи SSH, учётные данные облачных сервисов и FTP;
  • базы данных менеджеров паролей;
  • документы, скриншоты, изображения с веб-камеры и системную информацию.

Инфостилеры также нацеливаются на данные аутентификации и историю чатов в ИИ-ассистентах и клиентских приложениях больших языковых моделей, предназначенных для разработчиков. Это может привести к раскрытию исходного кода, внутренних документов, ключей API, токенов и учётных данных аккаунтов. Среди дополнительных функций указаны закрепление, подмена содержимого буфера обмена для адресов криптовалют, поддержка множества версий браузеров, попытки обхода шифрования Chrome, привязанного к приложению (App-Bound Encryption), и самоудаление.

Приоритизация скомпрометированных систем и перепродажа данных

Профилирование с помощью ИИ позволяет операторам быстро определять приоритетность скомпрометированных систем, в которых есть корпоративный доступ, учётные записи разработчиков или ценные финансовые активы. Это происходит до того, как жертвы отзовут сессии или сбросят учётные данные. Похищенные журналы также можно распределять по категориям для перепродажи, например как доступ разработчика или финансовый доступ, а не продавать в виде необработанных данных.

Описанная траектория развития предполагает, что в будущем программы для кражи данных могут использовать ИИ не только для профилирования жертв, но и для выбора способов монетизации. В числе возможных действий названы перехват сессий, восстановление доступа на основе токенов, вход в корпоративные сервисы и фишинг через скомпрометированные учётные записи сотрудников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных