Contagious Interview: Node.js-стилер OtterCookie крадёт данные браузеров, ключи и кошельки

Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.

Механизм запуска и сбор данных

Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически.

Вредонос нацелен на профили браузеров, включая до 100 профилей браузера:

  • Chrome
  • Brave
  • Edge
  • Opera
  • Yandex

В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования.

Дополнительно собираются:

  • данные macOS Keychain
  • история оболочек и PowerShell
  • SSH private keys
  • учетные данные облачных сервисов
  • данные криптографических кошельков
  • файлы из каталогов Windows, смонтированных через WSL

Интерактивное управление и lateral movement

Тот же процесс предоставляет интерактивные команды для:

  • выполнения команд
  • чтения файлов
  • просмотра каталогов
  • сбора информации об окружении
  • загрузки файлов
  • операций закрепления

Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены.

Закрепление и маскировка

Закрепление использует платформо-специфичные маскировки, включая:

  • «Microsoft Realtime Agreegator»
  • «AppleAccountSync»
  • «unixkernalloader»

Инфраструктура управления и эксфильтрации

Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express application:

  • панель на порту 5000
  • доставка полезной нагрузки на порту 5056
  • массовая эксфильтрация на порту 3011

Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика.

Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой /pdown, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.

Связь с Contagious Interview и атрибуция

Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам.

Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: