Kynx: стиллер MaaS крадёт браузерные, игровые и криптоданные
На подпольных площадках, обслуживающих любителей игровых модов и читов, выявлен новый высокоспециализированный стиллер Kynx. По данным анализа, вредоносную программу создал злоумышленник, действующий под псевдонимом kakayiyenfatali. Инструмент построен по модели «Вредоносное ПО как услуга» (MaaS) и предлагается по многоуровневой подписке — признак зрелой и структурированной киберпреступной деятельности. Уже первые исследования показывают, что Kynx обладает арсеналом, нацеленным на обход самых современных защит, включая привязанное к приложению шифрование (App-Bound Encryption, ABE) и системы противодействия анализу в виртуальных средах.
Модель MaaS и маскировка под системное обновление
Стиллер распространяется, маскируясь под безобидный компонент. При запуске он выводит поддельный интерфейс обновления системы — приём, который часто сопровождает пиратское программное обеспечение. Это не только усыпляет бдительность жертвы, но и позволяет внедряться в системы, где пользователи привыкли игнорировать подобные экраны. Одновременно Kynx выполняет серию проверок окружения, чтобы определить, не выполняется ли он в изолированной среде анализа или «песочнице». Только убедившись в реальном присутствии живой машины, вредонос переходит к следующему этапу.
Технический арсенал: ABE, анти-VM и многоуровневый сбор данных
Одной из ключевых особенностей Kynx является способность обходить App-Bound Encryption — механизм, привязывающий зашифрованные секреты браузеров к конкретному приложению и учётной записи. Для извлечения учётных данных из браузеров стиллер использует каскад из четырёх независимых методов, последовательно перебирая их до успешного результата:
- Modified Chrome Elevator (MCE) — модифицированная версия инструмента подъёма привилегий;
- Dump Browser Secrets (DBS) — утилита для массового дампа секретов браузера;
- оригинальный Chrome Elevator — изначальный вариант элеватора;
- прямое копирование — метод, напрямую обращающийся к файлам данных браузера на диске.
Каждая техника подразумевает загрузку специализированных исполняемых файлов с командного сервера (C2) и их выполнение с заранее заданными тайм-аутами. После отработки одного из методов в системе создаётся временный каталог, куда стекаются извлечённые учётные данные.
«Kynx демонстрирует глубокое понимание внутренних механизмов защиты Chromium-браузеров. Комбинация четырех независимых векторов кражи позволяет злоумышленникам практически гарантированно получать заветные сессионные cookie и пароли — даже при активном ABE», — отмечает аналитик по киберугрозам.
Охота на геймеров: Roblox и Discord
Особая черта стиллера — ориентация на игровые платформы. В первую очередь он целится в Roblox. Kynx ищет на диске уже расшифрованные cookie-файлы и запускает команды PowerShell для сбора связанных данных, обеспечивая злоумышленникам доступ к аккаунтам с многолетними инвестициями. Параллельно реализована атака на токены Discord. Вместо простого копирования вредонос перезаписывает локальные файлы в папке установки мессенджера, обходя штатные механизмы защиты и захватывая действующие токены пользователя для последующего негласного управления учётной записью.
Криптовалютные кошельки, seed-фразы и VPN-конфигурации
Модуль кражи криптоактивов сканирует как настольные приложения, так и браузерные расширения криптокошельков. С помощью специально подобранных regex-шаблонов стиллер выуживает из локальных папок seed-фразы и файлы восстановления — ключевые элементы, дающие полный контроль над кошельком. Помимо этого, Kynx собирает сессионные токены многочисленных веб-сервисов, а также конфигурации и учётные данные VPN-клиентов, расширяя поверхность компрометации далеко за пределы браузера.
Эксфильтрация и профилирование жертвы
Весь объём украденных сведений агрегируется и отправляется на управляющую панель через модуль ChunkSender. Данные упаковываются в HTTP POST-запросы, каждый из которых аутентифицируется уникальным токеном, привязанным к метке времени. Это затрудняет детектирование аномалий на сетевом уровне. Финальным штрихом Kynx формирует цифровой портрет жертвы: вся собранная информация связывается с уникальным идентификатором, который служит «ключом» для дальнейшей прицельной эксплуатации — от шантажа до перепродажи на теневых форумах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



