NOVABLIGHT: Инфокрад MaaS для кражи данных и криптовалюты

Франкоязычная хакерская группа Sordeal Group разработала сложное вредоносное ПО под названием NOVABLIGHT, которое позиционируется как MaaS (Malware-as-a-Service) и предназначено для кражи учетных данных пользователей и компрометации криптовалютных кошельков. Этот инфостилер уже привлек внимание экспертов по кибербезопасности благодаря своей модульной архитектуре и многофункциональному подходу к добыче конфиденциальной информации.
Происхождение и распространение
NOVABLIGHT является продуктом той же группировки, что и другие вредоносные программы — Nova Sentinel и MALICORD. Для развития бизнеса злоумышленники активно используют мессенджеры Telegram и Discord, которые служат платформами не только для распространения malware, но и для продаж, лицензирования и общения с клиентами.
- Лицензии на вредоносное ПО предоставляются сроком от 1 до 12 месяцев.
- Распространение происходит с помощью поддельных установщиков видеоигр, которые обманом побуждают пользователя запускать вредоносный код.
Технические особенности и тактики уклонения
Одной из ключевых особенностей NOVABLIGHT является его модульная архитектура. Это позволяет гибко настраивать его функциональность и сохранять в неактивном состоянии те модули, которые могут быть активированы по желанию злоумышленников.
Для обеспечения устойчивости и скрытности исполнения кода infostealer использует ряд сложных техник, включая:
- Обфускацию кода — результатом чего является низкий уровень детекции в сервисах типа VirusTotal.
- Идентификацию сред виртуальных машин, что помогает избегать анализа на лабораторных стендах.
- Проверку определённых имён пользователей с целью выборочной активации.
- Отключение встроенных защит Windows, включая Defender, с помощью пакетных скриптов.
Функциональная нагрузка
Набор возможностей NOVABLIGHT направлен на максимальное извлечение ценной информации:
- Кража данных из буфера обмена с помощью модуля «clipper», который отслеживает и меняет адреса криптовалют и платёжных сервисов, подменяя их на адреса злоумышленников.
- Внедрение вредоносного кода в популярные электронные приложения, например VPN-клиент Mullvad, для перехвата и сбора конфиденциальных данных.
- Вывод из строя системы за счёт постоянного отключения сетевых подключений и нарушения работы систем восстановления.
- Сбор системной информации, включая активные процессы, содержимое буфера обмена и сохранённые пароли Wi-Fi.
Обработка и передача украденных данных
После сбора данные проходят сложную фильтрацию и передаются злоумышленникам через различные каналы связи:
- Веб-панель управления вредоносным ПО.
- API для мессенджеров Telegram и Discord, что позволяет оперативно получать информацию и управлять инцидентом.
Для избежания единой точки отказа инфраструктура NOVABLIGHT построена по принципу избыточности с использованием нескольких служб хранения и передачи файлов.
Заключение
Инфостилер NOVABLIGHT является примером современного, ориентированного на коммерческую выгоду вредоносного ПО, сочетающего продвинутые техники уклонения и богатый набор функций для кражи данных. Использование платформ Telegram и Discord для взаимодействия с клиентами и операторами лишь подчеркивает растущую профессию и организованность киберпреступных группировок.
Пользователям и организациям рекомендуется усилить меры кибербезопасности, внимательно проверять источники программного обеспечения, а также мониторить необычную активность в системах, особенно связанную с криптовалютными операциями.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



