Chihuahua Stealer: анализ многоэтапного .NET инфокрада и его тактик

Источник: www.gdatasoftware.com
Недавно исследователи кибербезопасности выявили Chihuahua Stealer — сложный инфокрад, функционирующий на платформе .NET. Эта вредоносная программа выделяется многоэтапным механизмом атаки, который начинается с использования запутанного сценария PowerShell, распространяемого через скомпрометированный документ в Google Drive. Многоуровневая цепочка внедрения вредоносного ПО демонстрирует продуманные методы социальной инженерии, напоминающие прошлые фишинговые кампании.
Механизм атаки: от PowerShell до .NET полезной нагрузки
Атака начинается с запуска сценария PowerShell, который выполняет несколько ключевых функций, среди которых:
- Обеспечение постоянства исполнения через создание запланированной задачи, запускающейся каждую минуту;
- Обфускация полезных данных с помощью кодирования Base64 и шестнадцатеричных строк для затруднения обнаружения;
- Проверка пользовательской папки на файлы с расширением
.normaldaki, которые служат маркерами заражения; - Отправка запросов на сервер управления (C2), например,
cdn.findfakesnake.xyz, для получения дополнительных инструкций; - Автоматическое переключение на альтернативные домены при недоступности основного сервера, что свидетельствует об устойчивой архитектуре вредоносного ПО.
После этих шагов запланированная задача скачивает непосредственно .NET сборку с реальной вредоносной нагрузкой из указанного домена. Загрузка происходит в память с последующим запуском.
Особенности поведения и личная «подпись» злоумышленников
Первой функцией запущенного stealer является вывод на консоль текста русского рэпа —, _возможно, это своеобразная личная подпись создателя_. Несмотря на внешнюю безобидность, этот момент свидетельствует о персонализации вредоносного кода.
Дальнейшая активность включает сбор важных системных данных:
- Имя компьютера;
- Серийный номер диска;
- Создание уникального идентификатора, который используется для маркировки архивов украденных данных.
Кража данных из браузеров и криптокошельков
Chihuahua Stealer фокусируется на конфиденциальной информации пользователей — он извлекает учетные данные для входа, файлы cookie, автозаполнения и сведения, связанные с криптокошельками, через следующие действия:
- Анализ каталога браузеров, установленных в системе;
- Сбор ценных веб-данных, включая платежные сведения;
- Мониторинг и извлечение данных из установленных расширений криптокошельков.
Шифрование и передача украденной информации
Особое внимание заслуживает метод защиты похищенных данных. Chihuahua Stealer:
- Сжимает данные в архив с расширением
.chihuahua; - Шифрует архив с помощью алгоритма AES-GCM, используя Windows Cryptography API: следующий поколения (CNG);
- Отправляет зашифрованный архив на внешний сервер по протоколу HTTPS.
Использование CNG для шифрования свидетельствует о повышенной сложности и профессионализме злоумышленников, существенно усложняя обнаружение и анализ трафика.
Меры маскировки и удаление следов
Для скрытия своей активности вредоносное ПО выполняет стандартные команды
удаления файлов после завершения основной работы, что затрудняет расследование инцидентов и последующее восстановление компрометированных данных.
Заключение
Несмотря на внешне простую структуру, Chihuahua Stealer демонстрирует совокупность продвинутых техник, таких как:
- Скрытая загрузка и многоступенчатая атака через PowerShell;
- Широкое использование запланированных задач для постоянного контроля заражённой системы;
- Сложное шифрование и безопасная передача похищенных данных.
Это подчеркивает необходимость усиления мониторинга необычной активности PowerShell и внимательного анализа признаков присутствия этого типа вредоносного ПО. Пользователям и специалистам по безопасности важно проявлять _бдительность_, особенно в условиях растущей сложности и изощренности современных инфокрадов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



