Фишинговая атака с Zhong Stealer угрожает криптовалютам и финтеху

Источник: any.run
В декабре 2024 года кибербезопасность вновь оказалась под ударом. Обнаруженная фишинговая кампания, направленная на сектор криптовалют и финтех-технологий, привлекла внимание из-за недавно выявленной вредоносной программы, известной как Zhong Stealer. Эта кампания подчеркивает растущие угрозы, исходящие от новых технологий, которые оставались вне фокуса обсуждений в сообществе хакерской разведки.
Характеристика вредоносной программы
Zhong Stealer демонстрирует значительную степень разработки, начиная с его способности устанавливать контакт с сервером управления (C2), расположенным в Гонконге. После активации, вредоносная программа запускает ряд процессов, способствующих масштабной фильтрации данных. Основные ключевые аспекты работы Zhong Stealer включают:
- Запрос к серверу C2 для извлечения файла инвентаризации компонентов.
- Сбор системных языковых настроек для избежания нацеливания на нежелательные регионы.
- Интеграция запланированных задач с помощью планировщика задач Windows.
- Изменение разделов реестра для обеспечения запуска программы при загрузке системы.
Основные цели и методы работы
Главная цель Zhong Stealer заключается в краже учетных данных браузера и других конфиденциальных данных. Вредоносная программа начинает сбор информации с браузеров, таких как Brave, Edge и Internet Explorer, которые чаще всего предустановлены на системах Windows. После завершения сбора, Zhong Stealer использует порт 1131 для передачи украденной информации на сервер C2. Эта стратегия использования нестандартного порта служит для обхода систем обнаружения.
Тактики уклонения и социальная инженерия
Вредоносная программа Zhong Stealer применяет различные тактики, методы и процедуры (TTP), чтобы избежать обнаружения:
- Отключение ведения журнала событий, чтобы средства безопасности не могли зафиксировать ее действия.
- Модификация параметров реестра Windows для обеспечения запуска при загрузке системы.
- Создание запланированных задач для поддержания постоянства.
- Использование нестандартных портов для передачи данных.
Эффективность данной кампании усиливается благодаря методам социальной инженерии, направленным на группы поддержки клиентов. Это подчеркивает распространенную практику злоумышленников по использованию доверия людей для обхода традиционных мер безопасности.
Заключение
Таким образом, fишинговая кампания с участием Zhong Stealer представляет собой серьёзную угрозу для сектора криптовалют да и всего финтех-пространства. Программа демонстрирует высокий уровень сложности и эволюции методов киберпреступности, что требует повышенного внимания со стороны специалистов в области кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



