CrocoRat распространяют через ClickFix для кражи данных криптокошельков

CrocoRat сочетает функции трояна удалённого доступа и стиллера криптовалют для Windows. Его распространяют с помощью социальной инженерии в стиле ClickFix: жертву направляют на поддельную страницу Cloudflare или CAPTCHA на домене с опечаткой в названии. JavaScript получает команду PowerShell и незаметно помещает её в буфер обмена. Затем пользователя просят открыть окно «Выполнить» в Windows и вставить команду. Она обращается к TXT-записи на подконтрольном злоумышленникам DNS-сервере с помощью Resolve-DnsName. Полученная инструкция загружает скрипт с инфраструктуры злоумышленников и выполняет его в памяти через Invoke-Expression.

Развёртывание CrocoRat и закрепление в системе

Скрипт PowerShell загружает архив update.zip и распаковывает его в каталог C:\ProgramData\App. В архив входят портативный интерпретатор Python, зависимости, нативные расширения, зашифрованный байт-код Python и скрипты запуска. Компоненты выполняются через pythonw.exe, поэтому консольное окно не отображается.

Установщик также создаёт запланированную задачу AdvancedIPRun. Она запускает троян удалённого доступа каждые 15 минут. В пакет входят run.py, который с задержкой расшифровывает и выполняет две встроенные полезные нагрузки, и runner.py, который получает удалённо ключевой материал, расшифровывает клиент и выполняет его в памяти. Полностью восстановить конечную полезную нагрузку трояна удалённого доступа не удалось: расшифровка зависит от ключевого материала, получаемого из инфраструктуры управления.

Профилирование хоста и сбор данных

Перед выбором полезных нагрузок CrocoRat анализирует хост. Для определения принадлежности к организации он сравнивает переменные окружения USERDOMAIN и COMPUTERNAME. Системы, распознанные как присоединённые к домену, получают вариант трояна удалённого доступа. На автономные системы доставляются и троян удалённого доступа, и средство для кражи информации.

Стиллер собирает данные браузеров Chrome, Edge и Brave, в том числе учётные данные, файлы cookie, данные расширений для криптокошельков и фразы восстановления. Статический анализ указывает на попытки внедрения DLL в процессы браузеров и координацию через именованные каналы. Эти действия потенциально направлены на доступ к данным, защищённым механизмом шифрования браузера с привязкой к приложению (App-Bound Encryption).

Другой сборщик сканирует каталоги AppData, каталоги криптокошельков, документы и другие локальные файлы. Он архивирует собранные данные и отправляет их по протоколу HTTP.

К основным признакам для обнаружения относятся:

  • загрузка и распаковка файлов в каталог ProgramData;
  • скрытое выполнение компонентов с помощью портативного интерпретатора Python;
  • закрепление с помощью запланированных задач;
  • подозрительная загрузка DLL в процессе браузера или активность именованных каналов.

В разных сборках CrocoRat меняются имена файлов, ключи, маркеры полезной нагрузки и инфраструктура. Поведенческое обнаружение устойчивее статических индикаторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных