Kynx: стиллер MaaS крадёт браузерные, игровые и криптоданные

На подпольных площадках, обслуживающих любителей игровых модов и читов, выявлен новый высокоспециализированный стиллер Kynx. По данным анализа, вредоносную программу создал злоумышленник, действующий под псевдонимом kakayiyenfatali. Инструмент построен по модели «Вредоносное ПО как услуга» (MaaS) и предлагается по многоуровневой подписке — признак зрелой и структурированной киберпреступной деятельности. Уже первые исследования показывают, что Kynx обладает арсеналом, нацеленным на обход самых современных защит, включая привязанное к приложению шифрование (App-Bound Encryption, ABE) и системы противодействия анализу в виртуальных средах.

Модель MaaS и маскировка под системное обновление

Стиллер распространяется, маскируясь под безобидный компонент. При запуске он выводит поддельный интерфейс обновления системы — приём, который часто сопровождает пиратское программное обеспечение. Это не только усыпляет бдительность жертвы, но и позволяет внедряться в системы, где пользователи привыкли игнорировать подобные экраны. Одновременно Kynx выполняет серию проверок окружения, чтобы определить, не выполняется ли он в изолированной среде анализа или «песочнице». Только убедившись в реальном присутствии живой машины, вредонос переходит к следующему этапу.

Технический арсенал: ABE, анти-VM и многоуровневый сбор данных

Одной из ключевых особенностей Kynx является способность обходить App-Bound Encryption — механизм, привязывающий зашифрованные секреты браузеров к конкретному приложению и учётной записи. Для извлечения учётных данных из браузеров стиллер использует каскад из четырёх независимых методов, последовательно перебирая их до успешного результата:

  • Modified Chrome Elevator (MCE) — модифицированная версия инструмента подъёма привилегий;
  • Dump Browser Secrets (DBS) — утилита для массового дампа секретов браузера;
  • оригинальный Chrome Elevator — изначальный вариант элеватора;
  • прямое копирование — метод, напрямую обращающийся к файлам данных браузера на диске.

Каждая техника подразумевает загрузку специализированных исполняемых файлов с командного сервера (C2) и их выполнение с заранее заданными тайм-аутами. После отработки одного из методов в системе создаётся временный каталог, куда стекаются извлечённые учётные данные.

«Kynx демонстрирует глубокое понимание внутренних механизмов защиты Chromium-браузеров. Комбинация четырех независимых векторов кражи позволяет злоумышленникам практически гарантированно получать заветные сессионные cookie и пароли — даже при активном ABE», — отмечает аналитик по киберугрозам.

Охота на геймеров: Roblox и Discord

Особая черта стиллера — ориентация на игровые платформы. В первую очередь он целится в Roblox. Kynx ищет на диске уже расшифрованные cookie-файлы и запускает команды PowerShell для сбора связанных данных, обеспечивая злоумышленникам доступ к аккаунтам с многолетними инвестициями. Параллельно реализована атака на токены Discord. Вместо простого копирования вредонос перезаписывает локальные файлы в папке установки мессенджера, обходя штатные механизмы защиты и захватывая действующие токены пользователя для последующего негласного управления учётной записью.

Криптовалютные кошельки, seed-фразы и VPN-конфигурации

Модуль кражи криптоактивов сканирует как настольные приложения, так и браузерные расширения криптокошельков. С помощью специально подобранных regex-шаблонов стиллер выуживает из локальных папок seed-фразы и файлы восстановления — ключевые элементы, дающие полный контроль над кошельком. Помимо этого, Kynx собирает сессионные токены многочисленных веб-сервисов, а также конфигурации и учётные данные VPN-клиентов, расширяя поверхность компрометации далеко за пределы браузера.

Эксфильтрация и профилирование жертвы

Весь объём украденных сведений агрегируется и отправляется на управляющую панель через модуль ChunkSender. Данные упаковываются в HTTP POST-запросы, каждый из которых аутентифицируется уникальным токеном, привязанным к метке времени. Это затрудняет детектирование аномалий на сетевом уровне. Финальным штрихом Kynx формирует цифровой портрет жертвы: вся собранная информация связывается с уникальным идентификатором, который служит «ключом» для дальнейшей прицельной эксплуатации — от шантажа до перепродажи на теневых форумах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: