KuinaExtractor: как Rust-инфостилер развивался и обходил защиту
Эволюция угрозы: от KuinaExtractor до k0to
За последние полгода ландшафт киберугроз пополнился новым инфостилером, который привлёк внимание аналитиков своей подчёркнутой нацеленностью на обход систем защиты. KuinaExtractor — написанный на Rust инструмент для кражи данных, впервые зафиксированный в декабре 2025 года — прошёл через несколько этапов разработки, постоянно совершенствуя механизмы сбора учётных данных, криптовалютных кошельков и конфиденциальной информации с популярных платформ. Кульминацией полугодовой гонки вооружений стал ребрендинг в k0to, сместивший акцент с расширения функционала на максимальное сокрытие вредоносной активности.
Основные вехи разработки
Оператор KuinaExtractor придерживался итеративного подхода, выпуская обновления с чёткой периодичностью. Ключевые этапы эволюции вредоносного ПО выглядят следующим образом:
- Декабрь 2025 — первые версии с базовыми возможностями. Вредоносное ПО использовало Discord для эксфильтрации, применяло лишь одну технику обхода User Account Control (UAC) и уже тогда умело имитировать Local Security Authority Subsystem Service (LSASS) для обхода Chrome App-Bound Encryption (ABE) и извлечения ключей.
- Январь 2026 — масштабная переработка, в ходе которой появились модули разведки: запросы к аппаратному обеспечению, перечисление Wi-Fi SSID, дампы Windows Credential Manager, а также возможность отключать Microsoft Defender. Эксфильтрацию перенесли на Telegram-бота, а обход UAC был усилен несколькими параллельными методами вместо одного.
- Март 2026 — стабилизация производственной версии. Основное внимание уделялось рутине кражи cookies и повышению устойчивости к механизмам обнаружения без кардинального расширения функций.
- Июнь 2026 — переименование в k0to. Фокус сместился на сокрытие: появился автономный HTTP-стек, обфускация строк и проверки для выявления инструментов анализа, работающих в виртуальных машинах. Функциональные дополнения отошли на второй план.
Технические особенности и тактики уклонения
С момента появления KuinaExtractor демонстрировал выраженную специализацию. Основными целями инфостилера оставались браузерные данные, криптовалютные кошельки, а также учётные записи платформ Roblox, Steam и Discord.
Наиболее примечательной чертой ранних версий стала способность обходить Chrome App-Bound Encryption. Для этого вредоносное ПО имитировало Local Security Authority Subsystem Service (LSASS) — критически важный системный процесс, что позволяло извлекать ключи шифрования, не вызывая немедленного срабатывания защитных механизмов.
По мере развития арсенал уклонения пополнился такими техниками, как:
- многоуровневый обход UAC;
- отключение Microsoft Defender;
- обфускация строк;
- автономный HTTP-стек, исключающий зависимость от стандартных сетевых библиотек;
- анти-анализ, выявляющий инструменты отладки и окружения виртуальных машин.
Сопутствующие проекты и теневая инфраструктура
Параллельно с основным проектом разработчик экспериментировал с облегчёнными и вспомогательными инструментами. Версия KuinaCookieExtractor была сосредоточена исключительно на получении браузерных cookie и отдельных логинов, без широкой разведывательной функциональности. Её жизненный цикл оказался коротким: утилита исчезла вскоре после появления, что указывает на экспериментальный характер разработки.
Кроме того, была зафиксирована краткая вылазка в сферу командования и управления под кодовым именем Zenith. Проект включал детальное логирование и панель C2, однако в итоге был discarded — оператор предпочёл сосредоточиться на инфостилере как основной угрозе.
Контекст и выводы
Отслеживание траектории KuinaExtractor, включая его последующий ребрендинг в k0to и изменения в инфраструктуре, наглядно демонстрирует проблему борьбы с развивающимися киберугрозами. Постоянная адаптация к мерам безопасности, смена каналов эксфильтрации — с Discord на Telegram — и стремление к автономности говорят о зрелости оператора и его готовности инвестировать ресурсы в обход детектирующих систем. Хронология обновлений подтверждает: перед нами не статичный инструмент, а активно сопровождаемый продукт, эволюция которого ещё может преподнести сюрпризы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



