CrocoRat распространяют через ClickFix для кражи данных криптокошельков
CrocoRat сочетает функции трояна удалённого доступа и стиллера криптовалют для Windows. Его распространяют с помощью социальной инженерии в стиле ClickFix: жертву направляют на поддельную страницу Cloudflare или CAPTCHA на домене с опечаткой в названии. JavaScript получает команду PowerShell и незаметно помещает её в буфер обмена. Затем пользователя просят открыть окно «Выполнить» в Windows и вставить команду. Она обращается к TXT-записи на подконтрольном злоумышленникам DNS-сервере с помощью Resolve-DnsName. Полученная инструкция загружает скрипт с инфраструктуры злоумышленников и выполняет его в памяти через Invoke-Expression.
Развёртывание CrocoRat и закрепление в системе
Скрипт PowerShell загружает архив update.zip и распаковывает его в каталог C:\ProgramData\App. В архив входят портативный интерпретатор Python, зависимости, нативные расширения, зашифрованный байт-код Python и скрипты запуска. Компоненты выполняются через pythonw.exe, поэтому консольное окно не отображается.
Установщик также создаёт запланированную задачу AdvancedIPRun. Она запускает троян удалённого доступа каждые 15 минут. В пакет входят run.py, который с задержкой расшифровывает и выполняет две встроенные полезные нагрузки, и runner.py, который получает удалённо ключевой материал, расшифровывает клиент и выполняет его в памяти. Полностью восстановить конечную полезную нагрузку трояна удалённого доступа не удалось: расшифровка зависит от ключевого материала, получаемого из инфраструктуры управления.
Профилирование хоста и сбор данных
Перед выбором полезных нагрузок CrocoRat анализирует хост. Для определения принадлежности к организации он сравнивает переменные окружения USERDOMAIN и COMPUTERNAME. Системы, распознанные как присоединённые к домену, получают вариант трояна удалённого доступа. На автономные системы доставляются и троян удалённого доступа, и средство для кражи информации.
Стиллер собирает данные браузеров Chrome, Edge и Brave, в том числе учётные данные, файлы cookie, данные расширений для криптокошельков и фразы восстановления. Статический анализ указывает на попытки внедрения DLL в процессы браузеров и координацию через именованные каналы. Эти действия потенциально направлены на доступ к данным, защищённым механизмом шифрования браузера с привязкой к приложению (App-Bound Encryption).
Другой сборщик сканирует каталоги AppData, каталоги криптокошельков, документы и другие локальные файлы. Он архивирует собранные данные и отправляет их по протоколу HTTP.
К основным признакам для обнаружения относятся:
- загрузка и распаковка файлов в каталог
ProgramData; - скрытое выполнение компонентов с помощью портативного интерпретатора Python;
- закрепление с помощью запланированных задач;
- подозрительная загрузка DLL в процессе браузера или активность именованных каналов.
В разных сборках CrocoRat меняются имена файлов, ключи, маркеры полезной нагрузки и инфраструктура. Поведенческое обнаружение устойчивее статических индикаторов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



