KuinaExtractor: как Rust-инфостилер развивался и обходил защиту

Эволюция угрозы: от KuinaExtractor до k0to

За последние полгода ландшафт киберугроз пополнился новым инфостилером, который привлёк внимание аналитиков своей подчёркнутой нацеленностью на обход систем защиты. KuinaExtractor — написанный на Rust инструмент для кражи данных, впервые зафиксированный в декабре 2025 года — прошёл через несколько этапов разработки, постоянно совершенствуя механизмы сбора учётных данных, криптовалютных кошельков и конфиденциальной информации с популярных платформ. Кульминацией полугодовой гонки вооружений стал ребрендинг в k0to, сместивший акцент с расширения функционала на максимальное сокрытие вредоносной активности.

Основные вехи разработки

Оператор KuinaExtractor придерживался итеративного подхода, выпуская обновления с чёткой периодичностью. Ключевые этапы эволюции вредоносного ПО выглядят следующим образом:

  • Декабрь 2025 — первые версии с базовыми возможностями. Вредоносное ПО использовало Discord для эксфильтрации, применяло лишь одну технику обхода User Account Control (UAC) и уже тогда умело имитировать Local Security Authority Subsystem Service (LSASS) для обхода Chrome App-Bound Encryption (ABE) и извлечения ключей.
  • Январь 2026 — масштабная переработка, в ходе которой появились модули разведки: запросы к аппаратному обеспечению, перечисление Wi-Fi SSID, дампы Windows Credential Manager, а также возможность отключать Microsoft Defender. Эксфильтрацию перенесли на Telegram-бота, а обход UAC был усилен несколькими параллельными методами вместо одного.
  • Март 2026 — стабилизация производственной версии. Основное внимание уделялось рутине кражи cookies и повышению устойчивости к механизмам обнаружения без кардинального расширения функций.
  • Июнь 2026 — переименование в k0to. Фокус сместился на сокрытие: появился автономный HTTP-стек, обфускация строк и проверки для выявления инструментов анализа, работающих в виртуальных машинах. Функциональные дополнения отошли на второй план.

Технические особенности и тактики уклонения

С момента появления KuinaExtractor демонстрировал выраженную специализацию. Основными целями инфостилера оставались браузерные данные, криптовалютные кошельки, а также учётные записи платформ Roblox, Steam и Discord.

Наиболее примечательной чертой ранних версий стала способность обходить Chrome App-Bound Encryption. Для этого вредоносное ПО имитировало Local Security Authority Subsystem Service (LSASS) — критически важный системный процесс, что позволяло извлекать ключи шифрования, не вызывая немедленного срабатывания защитных механизмов.

По мере развития арсенал уклонения пополнился такими техниками, как:

  • многоуровневый обход UAC;
  • отключение Microsoft Defender;
  • обфускация строк;
  • автономный HTTP-стек, исключающий зависимость от стандартных сетевых библиотек;
  • анти-анализ, выявляющий инструменты отладки и окружения виртуальных машин.

Сопутствующие проекты и теневая инфраструктура

Параллельно с основным проектом разработчик экспериментировал с облегчёнными и вспомогательными инструментами. Версия KuinaCookieExtractor была сосредоточена исключительно на получении браузерных cookie и отдельных логинов, без широкой разведывательной функциональности. Её жизненный цикл оказался коротким: утилита исчезла вскоре после появления, что указывает на экспериментальный характер разработки.

Кроме того, была зафиксирована краткая вылазка в сферу командования и управления под кодовым именем Zenith. Проект включал детальное логирование и панель C2, однако в итоге был discarded — оператор предпочёл сосредоточиться на инфостилере как основной угрозе.

Контекст и выводы

Отслеживание траектории KuinaExtractor, включая его последующий ребрендинг в k0to и изменения в инфраструктуре, наглядно демонстрирует проблему борьбы с развивающимися киберугрозами. Постоянная адаптация к мерам безопасности, смена каналов эксфильтрации — с Discord на Telegram — и стремление к автономности говорят о зрелости оператора и его готовности инвестировать ресурсы в обход детектирующих систем. Хронология обновлений подтверждает: перед нами не статичный инструмент, а активно сопровождаемый продукт, эволюция которого ещё может преподнести сюрпризы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: