NOVABLIGHT: Инфокрад MaaS для кражи данных и криптовалюты

NOVABLIGHT: Инфокрад MaaS для кражи данных и криптовалюты

Франкоязычная хакерская группа Sordeal Group разработала сложное вредоносное ПО под названием NOVABLIGHT, которое позиционируется как MaaS (Malware-as-a-Service) и предназначено для кражи учетных данных пользователей и компрометации криптовалютных кошельков. Этот инфостилер уже привлек внимание экспертов по кибербезопасности благодаря своей модульной архитектуре и многофункциональному подходу к добыче конфиденциальной информации.

Происхождение и распространение

NOVABLIGHT является продуктом той же группировки, что и другие вредоносные программы — Nova Sentinel и MALICORD. Для развития бизнеса злоумышленники активно используют мессенджеры Telegram и Discord, которые служат платформами не только для распространения malware, но и для продаж, лицензирования и общения с клиентами.

  • Лицензии на вредоносное ПО предоставляются сроком от 1 до 12 месяцев.
  • Распространение происходит с помощью поддельных установщиков видеоигр, которые обманом побуждают пользователя запускать вредоносный код.

Технические особенности и тактики уклонения

Одной из ключевых особенностей NOVABLIGHT является его модульная архитектура. Это позволяет гибко настраивать его функциональность и сохранять в неактивном состоянии те модули, которые могут быть активированы по желанию злоумышленников.

Для обеспечения устойчивости и скрытности исполнения кода infostealer использует ряд сложных техник, включая:

  • Обфускацию кода — результатом чего является низкий уровень детекции в сервисах типа VirusTotal.
  • Идентификацию сред виртуальных машин, что помогает избегать анализа на лабораторных стендах.
  • Проверку определённых имён пользователей с целью выборочной активации.
  • Отключение встроенных защит Windows, включая Defender, с помощью пакетных скриптов.

Функциональная нагрузка

Набор возможностей NOVABLIGHT направлен на максимальное извлечение ценной информации:

  • Кража данных из буфера обмена с помощью модуля «clipper», который отслеживает и меняет адреса криптовалют и платёжных сервисов, подменяя их на адреса злоумышленников.
  • Внедрение вредоносного кода в популярные электронные приложения, например VPN-клиент Mullvad, для перехвата и сбора конфиденциальных данных.
  • Вывод из строя системы за счёт постоянного отключения сетевых подключений и нарушения работы систем восстановления.
  • Сбор системной информации, включая активные процессы, содержимое буфера обмена и сохранённые пароли Wi-Fi.

Обработка и передача украденных данных

После сбора данные проходят сложную фильтрацию и передаются злоумышленникам через различные каналы связи:

  • Веб-панель управления вредоносным ПО.
  • API для мессенджеров Telegram и Discord, что позволяет оперативно получать информацию и управлять инцидентом.

Для избежания единой точки отказа инфраструктура NOVABLIGHT построена по принципу избыточности с использованием нескольких служб хранения и передачи файлов.

Заключение

Инфостилер NOVABLIGHT является примером современного, ориентированного на коммерческую выгоду вредоносного ПО, сочетающего продвинутые техники уклонения и богатый набор функций для кражи данных. Использование платформ Telegram и Discord для взаимодействия с клиентами и операторами лишь подчеркивает растущую профессию и организованность киберпреступных группировок.

Пользователям и организациям рекомендуется усилить меры кибербезопасности, внимательно проверять источники программного обеспечения, а также мониторить необычную активность в системах, особенно связанную с криптовалютными операциями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: