Contagious Interview: Node.js-стилер OtterCookie крадёт данные браузеров, ключи и кошельки
Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.
Механизм запуска и сбор данных
Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически.
Вредонос нацелен на профили браузеров, включая до 100 профилей браузера:
- Chrome
- Brave
- Edge
- Opera
- Yandex
В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования.
Дополнительно собираются:
- данные macOS Keychain
- история оболочек и PowerShell
- SSH private keys
- учетные данные облачных сервисов
- данные криптографических кошельков
- файлы из каталогов Windows, смонтированных через WSL
Интерактивное управление и lateral movement
Тот же процесс предоставляет интерактивные команды для:
- выполнения команд
- чтения файлов
- просмотра каталогов
- сбора информации об окружении
- загрузки файлов
- операций закрепления
Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены.
Закрепление и маскировка
Закрепление использует платформо-специфичные маскировки, включая:
- «Microsoft Realtime Agreegator»
- «AppleAccountSync»
- «unixkernalloader»
Инфраструктура управления и эксфильтрации
Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express application:
- панель на порту 5000
- доставка полезной нагрузки на порту 5056
- массовая эксфильтрация на порту 3011
Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика.
Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой /pdown, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.
Связь с Contagious Interview и атрибуция
Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам.
Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



