Phantom Stealer: кража учетных данных и обход защиты
Эксперты предупреждают: Phantom Stealer нацелен на криптовалюту и учётные данные пользователей
Мир киберугроз пополнился ещё одним многофункциональным стилером. Phantom Stealer, написанный на .NET, активно атакует пароли, профили браузеров и криптокошельки, оставаясь при этом практически невидимым для традиционных средств защиты. Вредоносная программа распространяется через фишинговые ссылки, пиратский софт и популярные мессенджеры, включая Discord и Telegram, а заражение происходит с использованием сложных техник уклонения. Представляем детальный разбор этого инструментария, основанный на свежем аналитическом отчёте.
Что такое Phantom Stealer
Phantom Stealer — это модульное вредоносное ПО, главная цель которого — сбор конфиденциальной информации. Злоумышленники, от новичков до опытных группировок, ценят его за простоту развёртывания и впечатляющий набор возможностей. Среди добычи стилера: сохранённые браузерные пароли, данные банковских карт, учётные записи от WinSCP и Microsoft Outlook, а также детальная информация о криптоактивах. Благодаря продуманной системе обхода защит, он способен подолгу оставаться незамеченным в скомпрометированной среде.
Процесс заражения и доставка
Первоначальный вектор атаки реализуется через загрузчик на базе .NET. Основная вредоносная нагрузка спрятана в метаданных манифеста ресурсов .NET и зашифрована внутри записи .PNG. Такой приём уже знаком по семействам Quasar RAT и Lokibot. При запуске загрузчика нагрузка расшифровывается и передаётся дальше.
В альтернативном сценарии применяется скрипт PowerShell, который декодирует нагрузку и внедряет её в легитимный процесс explorer.exe через череду вызовов Windows API. Код использует динамическую компиляцию, а имена вызываемых API рандомизируются — это серьёзно усложняет статическое и поведенческое обнаружение.
Техники обхода защиты
Phantom Stealer оснащён арсеналом средств для нейтрализации защитных механизмов. Он целенаправленно модифицирует API, связанные с:
- Antimalware Scan Interface (AMSI);
- Event Tracing for Windows (ETW).
Это позволяет отключить телеметрию безопасности и обойти сканирование памяти. Чтобы не выдать себя в изолированных средах песочниц и на виртуальных машинах, вредонос выполняет fingerprint окружения: анализирует системные атрибуты и корректирует поведение, если фиксирует признаки анализа.
Основные возможности
Модульная архитектура обеспечивает стилеру широкий спектр деструктивных действий. Ключевые функции включают:
- Кражу данных из буфера обмена с активным мониторингом адресов криптокошельков. Если в буфере оказывается адрес, стилер незаметно подменяет его на контролируемый злоумышленником.
- Эксфильтрацию конфиденциальных файлов с локального диска и извлечение учётных записей из реестра Windows, включая данные WinSCP и Microsoft Outlook.
- Кейлоггинг — запись всех нажатий клавиш для захвата логинов и сообщений.
- Снятие скриншотов рабочего стола в реальном времени.
- Закрепление в системе через ключи реестра Run и папку Startup folder, что гарантирует запуск при каждой загрузке.
- Разведку сетевого окружения для обнаружения ближайших точек доступа Wi-Fi, повышая вероятность успешного перемещения по сети.
Рекомендации по обнаружению
Аналитики подчёркивают: традиционных антивирусных сигнатур недостаточно. Для выявления активности Phantom Stealer командам безопасности необходимо сосредоточиться на следующих индикаторах:
- Подозрительная активность PowerShell, особенно вызовы команд, отвечающих за внедрение кода через P/Invoke.
- Нетипичные аргументы командной строки у браузеров на базе Chromium, указывающие на попытку кражи профилей и сессионных данных.
- Аномалии внедрения кода в доверенные процессы, такие как explorer.exe.
Применение многоуровневого мониторинга, анализ поведения процессов и контроль целостности реестра позволяют выстроить эшелонированную защиту против этой активно эволюционирующей угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



