На одном сервере обнаружены WallStealer, майнер и поддельная CAPTCHA Cloudflare

На узле 94.103.1.175:16482 обнаружили набор, связанный с попытками доставки вредоносного ПО, кражей данных и майнингом криптовалюты. Ошибки в скриптах не подтвердили успешное заражение, а ни один из предоставленных бинарных файлов не подтвердили как Vidar.

Поддельная CAPTCHA и доставка файлов

В набор входила поддельная страница CAPTCHA от Cloudflare, защищённые исполняемые файлы и скрипты, связанные с распространением вредоносного ПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и предлагал вставить её в окно «Выполнить» Windows.

Другие скрипты содержали ссылки на загрузку исполняемых файлов. Ошибки реализации указывают на намерение доставить вредоносную нагрузку, но не подтверждают успешное заражение.

Дропперы и кража данных

Несколько исполняемых файлов, в том числе key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы как дочерние процессы.

Два вредоносных модуля были практически идентичными образцами WallStealer и различались только идентификатором сборки. Их возможности включали:

  • кражу паролей, файлов cookie, данных автозаполнения и платёжных карт из браузеров;
  • создание снимков экрана и профилирование хоста;
  • сбор данных из Telegram, Discord, Steam, FileZilla и криптокошельков.

Связанные с образцами пути конфигурации и загрузки включали /api/config и /api/upload. В образцах не обнаружили ранее предполагавшееся вредоносное поведение обратного вызова TLS.

WallStealer также использовал профили Steam для передачи данных и обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и поле actual_persona_name, а его значение использовало для определения последующего пункта назначения связи.

Эти признаки свидетельствуют об использовании общей инфраструктуры и методов, но сами по себе не доказывают, что всеми связанными образцами управляла одна группа.

Майнер на базе XMRig

Дополнительный анализ stube.exe выявил DLL для майнинга на базе XMRig 6.25.0 и драйвер WinRing0 версии 1.2.0.5. Майнер подключался к 94.103.1.175:3333 с указанием значения кошелька или пользователя и использовал аргументы --background и --donate-level=0.

Загрузчик ссылался на C:\ProgramData\NVDisplay как на место развёртывания. Установку в этом каталоге на системе жертвы не наблюдали.

Общий IP-адрес доставки связывает майнинговую активность со сбором данных. Инфраструктура поддерживала как кражу учётных данных, так и майнинг криптовалюты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: