Chihuahua Stealer: анализ многоэтапного .NET инфокрада и его тактик

Chihuahua Stealer: анализ многоэтапного .NET инфокрада и его тактик

Источник: www.gdatasoftware.com

Недавно исследователи кибербезопасности выявили Chihuahua Stealer — сложный инфокрад, функционирующий на платформе .NET. Эта вредоносная программа выделяется многоэтапным механизмом атаки, который начинается с использования запутанного сценария PowerShell, распространяемого через скомпрометированный документ в Google Drive. Многоуровневая цепочка внедрения вредоносного ПО демонстрирует продуманные методы социальной инженерии, напоминающие прошлые фишинговые кампании.

Механизм атаки: от PowerShell до .NET полезной нагрузки

Атака начинается с запуска сценария PowerShell, который выполняет несколько ключевых функций, среди которых:

  • Обеспечение постоянства исполнения через создание запланированной задачи, запускающейся каждую минуту;
  • Обфускация полезных данных с помощью кодирования Base64 и шестнадцатеричных строк для затруднения обнаружения;
  • Проверка пользовательской папки на файлы с расширением .normaldaki, которые служат маркерами заражения;
  • Отправка запросов на сервер управления (C2), например, cdn.findfakesnake.xyz, для получения дополнительных инструкций;
  • Автоматическое переключение на альтернативные домены при недоступности основного сервера, что свидетельствует об устойчивой архитектуре вредоносного ПО.

После этих шагов запланированная задача скачивает непосредственно .NET сборку с реальной вредоносной нагрузкой из указанного домена. Загрузка происходит в память с последующим запуском.

Особенности поведения и личная «подпись» злоумышленников

Первой функцией запущенного stealer является вывод на консоль текста русского рэпа —, _возможно, это своеобразная личная подпись создателя_. Несмотря на внешнюю безобидность, этот момент свидетельствует о персонализации вредоносного кода.

Дальнейшая активность включает сбор важных системных данных:

  • Имя компьютера;
  • Серийный номер диска;
  • Создание уникального идентификатора, который используется для маркировки архивов украденных данных.

Кража данных из браузеров и криптокошельков

Chihuahua Stealer фокусируется на конфиденциальной информации пользователей — он извлекает учетные данные для входа, файлы cookie, автозаполнения и сведения, связанные с криптокошельками, через следующие действия:

  • Анализ каталога браузеров, установленных в системе;
  • Сбор ценных веб-данных, включая платежные сведения;
  • Мониторинг и извлечение данных из установленных расширений криптокошельков.

Шифрование и передача украденной информации

Особое внимание заслуживает метод защиты похищенных данных. Chihuahua Stealer:

  • Сжимает данные в архив с расширением .chihuahua;
  • Шифрует архив с помощью алгоритма AES-GCM, используя Windows Cryptography API: следующий поколения (CNG);
  • Отправляет зашифрованный архив на внешний сервер по протоколу HTTPS.

Использование CNG для шифрования свидетельствует о повышенной сложности и профессионализме злоумышленников, существенно усложняя обнаружение и анализ трафика.

Меры маскировки и удаление следов

Для скрытия своей активности вредоносное ПО выполняет стандартные команды

удаления файлов после завершения основной работы, что затрудняет расследование инцидентов и последующее восстановление компрометированных данных.

Заключение

Несмотря на внешне простую структуру, Chihuahua Stealer демонстрирует совокупность продвинутых техник, таких как:

  • Скрытая загрузка и многоступенчатая атака через PowerShell;
  • Широкое использование запланированных задач для постоянного контроля заражённой системы;
  • Сложное шифрование и безопасная передача похищенных данных.

Это подчеркивает необходимость усиления мониторинга необычной активности PowerShell и внимательного анализа признаков присутствия этого типа вредоносного ПО. Пользователям и специалистам по безопасности важно проявлять _бдительность_, особенно в условиях растущей сложности и изощренности современных инфокрадов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: