Многоэтапная кампания крадёт данные браузеров через JavaScript и Ethereum
Специалисты в области кибербезопасности зафиксировали многоэтапную вредоносную кампанию, ориентированную на пользователей из португалоязычных стран. Атака начинается с, казалось бы, безобидного JavaScript-файла, но в итоге приводит к установке браузерного расширения с широкими возможностями по краже данных и удалённому управлению. Уникальность данной угрозы заключается в использовании сразу нескольких современных техник: от динамической загрузки Node.js до обращения к блокчейну Ethereum как к механизму обновления инфраструктуры.
Начальный этап: обфускация и обман пользователя
Цепочка заражения стартует с обфусцированного файла JavaScript или JScript, который выполняется через Windows Script Host. После запуска скрипт динамически деобфусцирует и исполняет свой код, а затем выводит на экран вводящее в заблуждение сообщение об ошибке на португальском языке. Это сделано для того, чтобы жертва не заподозрила неладное и не прервала выполнение скрипта.
Далее вредонос использует объекты COM для извлечения встроенного ZIP-архива, закодированного в Base64. Внутри архива находится компонент управления, построенный на базе Node.js.
Установка Node.js и закрепление через планировщик задач
Особенностью кампании является то, что вредоносное ПО не полагается на уже установленную среду выполнения, а самостоятельно загружает и устанавливает Node.js с официального сайта nodejs.org. Это делает атаку автономной и расширяет круг потенциальных жертв.
Для закрепления в системе компонент Node.js создаёт запланированную задачу с именем MicrosoftNodeRuntimeUpdater. Такое название имитирует легитимный механизм обновлений Microsoft, что помогает вредоносу оставаться незамеченным.
Смарт-контракт Ethereum как «мёртвая точка» (dead-drop)
Вредоносный компонент выполняет запрос к смарт-контракту в сети Ethereum, чтобы получить актуальные адреса управляющей инфраструктуры. Контракт функционирует как резолвер мёртвой точки (dead-drop): операторы могут в любой момент изменить URL-адреса для загрузки полезной нагрузки или перенаправить уже развёрнутые образцы, не распространяя заново исходный JavaScript-код.
Такой подход делает инфраструктуру чрезвычайно гибкой и устойчивой к блокировкам: даже если один сервер будет отключён, злоумышленники просто обновят данные в смарт-контракте, и все заражённые системы автоматически получат новые адреса.
Нативная DLL и доставка расширения Chromium
Загружаемые пакеты содержат исполняемые файлы и нативные библиотеки. В некоторых вариантах используется подгрузка DLL через легитимный подписанный исполняемый файл, что помогает обходить защитные механизмы.
Ключевая нативная библиотека — SentinelAgentCore.dll — использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки вредоносного расширения для браузеров на базе Chromium: Google Chrome, Microsoft Edge и других.
Возможности браузерного расширения: от сбора cookies до манипуляции контентом
После установки расширение генерирует и сохраняет постоянный десятизначный идентификатор HashClient, разрешает адрес управляющего сервера через жёстко закодированную конечную точку и периодически проверяет инфраструктуру на наличие изменений.
Для связи с операторами расширение поддерживает интерактивный канал WebSocket, а для передачи больших объёмов данных использует связанный API HTTP C2. Функционал расширения включает:
- перечисление вкладок браузера;
- сбор файлов cookie и данных веб-хранилища;
- создание снимков экрана;
- извлечение сериализованного и сжатого содержимого DOM страницы;
- выполнение скриптов на вкладках;
- выборочное отслеживание доменов с использованием MD5-хэшированных имён хостов, предоставленных C2;
- захват значений, вводимых в формы;
- перехват соответствующих HTTP-запросов;
- внедрение удалённого HTML-кода;
- сбор данных из внедрённых форм;
- перехват событий;
- перенаправление навигации;
- манипуляция содержимым страницы.
Выводы: адаптивная и опасная угроза
Совокупность перечисленных возможностей позволяет операторам вредоносной кампании проводить мониторинг браузера по запросу, красть учётные данные и другую конфиденциальную информацию, а также осуществлять интерактивное управление заражёнными системами. Благодаря использованию смарт-контракта Ethereum и модульной архитектуре злоумышленники могут быстро адаптировать инфраструктуру и полезную нагрузку, не изменяя предыдущие этапы заражения.
Данный материал подготовлен на основе технического анализа вредоносной активности и описывает исключительно функциональные особенности угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



