Lucid Stealer: кража данных под видом Node.js
Lucid Stealer — это продвинутое вредоносное ПО, предназначенное в первую очередь для кражи конфиденциальной информации с заражённых систем, с особым акцентом на личные и финансовые данные. Анализ, проведённый экспертами, выявил уникальную среду выполнения (framework), которая использует легитимную платформу Node.js. Это позволяет вредоносу скрывать свои компоненты и значительно усложняет стандартные методы обнаружения.
Уникальная среда выполнения и маскировка
Ключевая особенность Lucid Stealer — использование Node.js в качестве основы. Вредоносное ПО маскируется под Node.js JavaScript Runtime, благодаря чему сливается с легитимным программным обеспечением. Такой подход не только затрудняет идентификацию угрозы, но и обеспечивает совместимость с множеством систем, где установлен Node.js.
Ключевые возможности вредоносного ПО
- Модульная архитектура: извлечение и загрузка нативных модулей, предназначенных для кражи данных браузера.
- Взаимодействие с Windows Data Protection API (DPAPI): доступ к защищённым данным, хранящимся в системе.
- Захват скриншотов: получение изображений экрана жертвы.
- PowerShell-keylogger: непрерывный мониторинг нажатий клавиш с помощью скрипта на PowerShell.
- Эксфильтрация данных: передача украденной информации через WebSocket-соединения и HTTP POST-запросы с использованием HTTP-клиента Axios.
Противодействие анализу и обход обнаружения
Для защиты от исследователей и автоматизированных средств защиты Lucid Stealer применяет несколько продвинутых техник. Зашифрованный payload загружается из собственных ресурсов только при запуске, что скрывает операции вредоноса во время статического анализа. Кроме того, вредонос внедряет структурированные данные, имитирующие формат сертификатов ASN.1. Это вводит в заблуждение механизмы обнаружения на основе сигнатур, которые могут ошибочно классифицировать вредоносный трафик как легитимный.
Связь с C2-инфраструктурой и сложности передачи данных
Взаимодействие с управляющей инфраструктурой (C2) осуществляется преимущественно через WebSocket-соединения. Однако в ходе наблюдений вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. В качестве резервного канала Lucid Stealer пытался отправлять собранную информацию через HTTP POST-запросы с использованием HTTP-клиента Axios. Это демонстрирует продуманные механизмы обеспечения доставки похищенных сведений даже при сбоях основного канала.
Целевые данные и стратегия сбора
Lucid Stealer ориентирован на кражу личной и финансовой информации. Вредонос нацелен на:
- сохранённые пароли, закладки и токены аутентификации из браузеров Chrome и Firefox;
- данные крупных криптовалютных кошельков;
- скриншоты и нажатия клавиш, позволяющие восстановить контекст действий пользователя.
Для гарантированного доступа к файлам браузера вредоносное ПО завершает процессы, которые могут блокировать эти файлы, обеспечивая беспрепятственный сбор данных.
Выводы
Lucid Stealer представляет собой серьёзную угрозу благодаря своей способности маскироваться под легитимное программное обеспечение и использовать продвинутые методы уклонения от обнаружения. Специалистам по кибербезопасности рекомендуется обращать пристальное внимание на подозрительную активность Node.js, особенно в сочетании с попытками доступа к хранилищам браузеров, криптовалютным кошелькам и аномальными сетевыми соединениями через WebSocket.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



