Многоэтапная кампания крадёт данные браузеров через JavaScript и Ethereum

Специалисты в области кибербезопасности зафиксировали многоэтапную вредоносную кампанию, ориентированную на пользователей из португалоязычных стран. Атака начинается с, казалось бы, безобидного JavaScript-файла, но в итоге приводит к установке браузерного расширения с широкими возможностями по краже данных и удалённому управлению. Уникальность данной угрозы заключается в использовании сразу нескольких современных техник: от динамической загрузки Node.js до обращения к блокчейну Ethereum как к механизму обновления инфраструктуры.

Начальный этап: обфускация и обман пользователя

Цепочка заражения стартует с обфусцированного файла JavaScript или JScript, который выполняется через Windows Script Host. После запуска скрипт динамически деобфусцирует и исполняет свой код, а затем выводит на экран вводящее в заблуждение сообщение об ошибке на португальском языке. Это сделано для того, чтобы жертва не заподозрила неладное и не прервала выполнение скрипта.

Далее вредонос использует объекты COM для извлечения встроенного ZIP-архива, закодированного в Base64. Внутри архива находится компонент управления, построенный на базе Node.js.

Установка Node.js и закрепление через планировщик задач

Особенностью кампании является то, что вредоносное ПО не полагается на уже установленную среду выполнения, а самостоятельно загружает и устанавливает Node.js с официального сайта nodejs.org. Это делает атаку автономной и расширяет круг потенциальных жертв.

Для закрепления в системе компонент Node.js создаёт запланированную задачу с именем MicrosoftNodeRuntimeUpdater. Такое название имитирует легитимный механизм обновлений Microsoft, что помогает вредоносу оставаться незамеченным.

Смарт-контракт Ethereum как «мёртвая точка» (dead-drop)

Вредоносный компонент выполняет запрос к смарт-контракту в сети Ethereum, чтобы получить актуальные адреса управляющей инфраструктуры. Контракт функционирует как резолвер мёртвой точки (dead-drop): операторы могут в любой момент изменить URL-адреса для загрузки полезной нагрузки или перенаправить уже развёрнутые образцы, не распространяя заново исходный JavaScript-код.

Такой подход делает инфраструктуру чрезвычайно гибкой и устойчивой к блокировкам: даже если один сервер будет отключён, злоумышленники просто обновят данные в смарт-контракте, и все заражённые системы автоматически получат новые адреса.

Нативная DLL и доставка расширения Chromium

Загружаемые пакеты содержат исполняемые файлы и нативные библиотеки. В некоторых вариантах используется подгрузка DLL через легитимный подписанный исполняемый файл, что помогает обходить защитные механизмы.

Ключевая нативная библиотека — SentinelAgentCore.dll — использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки вредоносного расширения для браузеров на базе Chromium: Google Chrome, Microsoft Edge и других.

Возможности браузерного расширения: от сбора cookies до манипуляции контентом

После установки расширение генерирует и сохраняет постоянный десятизначный идентификатор HashClient, разрешает адрес управляющего сервера через жёстко закодированную конечную точку и периодически проверяет инфраструктуру на наличие изменений.

Для связи с операторами расширение поддерживает интерактивный канал WebSocket, а для передачи больших объёмов данных использует связанный API HTTP C2. Функционал расширения включает:

  • перечисление вкладок браузера;
  • сбор файлов cookie и данных веб-хранилища;
  • создание снимков экрана;
  • извлечение сериализованного и сжатого содержимого DOM страницы;
  • выполнение скриптов на вкладках;
  • выборочное отслеживание доменов с использованием MD5-хэшированных имён хостов, предоставленных C2;
  • захват значений, вводимых в формы;
  • перехват соответствующих HTTP-запросов;
  • внедрение удалённого HTML-кода;
  • сбор данных из внедрённых форм;
  • перехват событий;
  • перенаправление навигации;
  • манипуляция содержимым страницы.

Выводы: адаптивная и опасная угроза

Совокупность перечисленных возможностей позволяет операторам вредоносной кампании проводить мониторинг браузера по запросу, красть учётные данные и другую конфиденциальную информацию, а также осуществлять интерактивное управление заражёнными системами. Благодаря использованию смарт-контракта Ethereum и модульной архитектуре злоумышленники могут быстро адаптировать инфраструктуру и полезную нагрузку, не изменяя предыдущие этапы заражения.

Данный материал подготовлен на основе технического анализа вредоносной активности и описывает исключительно функциональные особенности угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: