CastleLoader и NeedleStealer: атаки на криптокошельки и браузеры

Новая волна атак: CastleLoader, NeedleStealer и эволюция вредоносных кампаний

Arctic Wolf Labs раскрыла детали серии кибератак, в центре которых находится CastleLoader — многоэтапный загрузчик shellcode, игравший ключевую роль в различных попытках вторжений на протяжении последнего года. Наблюдаемые кампании демонстрируют не только усложнение методов доставки, но и появление принципиально новых инструментов кражи данных, нацеленных на криптовалютные активы и браузерные сессии пользователей.

«Наиболее значимые технические изменения были обнаружены в кампании Noidret, где были выявлены две уникальные полезные нагрузки, связанные с фреймворком NeedleStealer».

Кампании Urutyka, Garrigin и Noidret: разнообразие векторов заражения

Зафиксированные атаки, объединённые под обозначениями Urutyka, Garrigin и Noidret, применяют различные методы начальной доставки. Все они стартуют с PowerShell-стейджеров и в конечном итоге приводят к развёртыванию таких полезных нагрузок, как NetSupport RAT и CastleStealer. Различия между кампаниями проявляются на уровне дропперов: злоумышленники задействуют как инжекторы на C/C++, так и установщики, созданные с помощью Nullsoft Scriptable Install System (NSIS). Дополнительно выявлен новый вариант CastleLoader, распространяющийся через установщики с цифровой подписью, что подчёркивает способность атакующих обходить распространённые защитные механизмы.

NeedleStealer: поддельный GUI на Rust и вредоносное браузерное расширение на Golang

Наиболее заметный сдвиг связан с появлением NeedleStealer, добавляющего новые варианты полезной нагрузки, ориентированные на кражу данных из криптовалютных кошельков и расширений браузера. В рамках кампании Noidret обнаружены две уникальные реализации:

  • Поддельная настольная программа кошелька, написанная на Rust. Она выводит убедительный графический интерфейс (GUI) и запрашивает у жертвы seed-фразы для восстановления доступа, имитируя легитимное приложение.
  • Вредоносный установщик браузерного расширения, созданный на Golang. Утилита скрытно внедряет расширения, обеспечивающие злоумышленникам постоянный доступ к пользовательским сессиям и позволяющие похищать учётные данные.

Цепочка компрометации: от обфусцированного скрипта до финальной нагрузки

Типичная атака начинается с обфусцированного PowerShell-стейджера, который впоследствии разворачивает инжектор на базе IronPython. Этот компонент связывается с серверами управления и контроля (C2), получает и исполняет дополнительные полезные нагрузки. Каждая из них зашифрована уникальным ключом RC4. В ходе анализа обнаружены случаи совпадения ключей у нескольких нагрузок, что указывает на их совместную упаковку и централизованную подготовку атакующей инфраструктуры.

Инфраструктура и уклонение от обнаружения

Злоумышленники намеренно выбирают доменные имена, которые являются необычными и фонетически сложными, — это помогает избегать детектирования на основе простых паттернов. Кроме того, вредоносные установщики CastleLoader использовали два конкретных сертификата подписи кода, связанные с активностью группировки. Наличие валидной цифровой подписи позволяет вредоносному ПО дольше оставаться незамеченным стандартными средствами фильтрации.

Рекомендации по нейтрализации угроз

Для снижения перечисленных рисков организациям необходимо реализовать многоуровневый подход к защите. Специалисты рекомендуют:

  • внедрять application whitelisting и строго контролировать источники устанавливаемого ПО;
  • обучать пользователей распознаванию приёмов социальной инженерии, имитирующих легитимные загрузки;
  • наладить непрерывный мониторинг и логирование подозрительной активности процессов PowerShell и IronPython;
  • контролировать выполнение Node.js из нестандартных каталогов;
  • блокировать известную вредоносную инфраструктуру (домены C2, IP-адреса) и применять жёсткие политики в отношении практик установки приложений.

Комбинация перечисленных мер позволяет значительно усилить защиту от сохраняющихся и эволюционирующих угроз, связанных с CastleLoader, NeedleStealer и сопутствующими инструментами атакующих.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: