Phantom Stealer: кража учетных данных и обход защиты

Эксперты предупреждают: Phantom Stealer нацелен на криптовалюту и учётные данные пользователей

Мир киберугроз пополнился ещё одним многофункциональным стилером. Phantom Stealer, написанный на .NET, активно атакует пароли, профили браузеров и криптокошельки, оставаясь при этом практически невидимым для традиционных средств защиты. Вредоносная программа распространяется через фишинговые ссылки, пиратский софт и популярные мессенджеры, включая Discord и Telegram, а заражение происходит с использованием сложных техник уклонения. Представляем детальный разбор этого инструментария, основанный на свежем аналитическом отчёте.

Что такое Phantom Stealer

Phantom Stealer — это модульное вредоносное ПО, главная цель которого — сбор конфиденциальной информации. Злоумышленники, от новичков до опытных группировок, ценят его за простоту развёртывания и впечатляющий набор возможностей. Среди добычи стилера: сохранённые браузерные пароли, данные банковских карт, учётные записи от WinSCP и Microsoft Outlook, а также детальная информация о криптоактивах. Благодаря продуманной системе обхода защит, он способен подолгу оставаться незамеченным в скомпрометированной среде.

Процесс заражения и доставка

Первоначальный вектор атаки реализуется через загрузчик на базе .NET. Основная вредоносная нагрузка спрятана в метаданных манифеста ресурсов .NET и зашифрована внутри записи .PNG. Такой приём уже знаком по семействам Quasar RAT и Lokibot. При запуске загрузчика нагрузка расшифровывается и передаётся дальше.

В альтернативном сценарии применяется скрипт PowerShell, который декодирует нагрузку и внедряет её в легитимный процесс explorer.exe через череду вызовов Windows API. Код использует динамическую компиляцию, а имена вызываемых API рандомизируются — это серьёзно усложняет статическое и поведенческое обнаружение.

Техники обхода защиты

Phantom Stealer оснащён арсеналом средств для нейтрализации защитных механизмов. Он целенаправленно модифицирует API, связанные с:

  • Antimalware Scan Interface (AMSI);
  • Event Tracing for Windows (ETW).

Это позволяет отключить телеметрию безопасности и обойти сканирование памяти. Чтобы не выдать себя в изолированных средах песочниц и на виртуальных машинах, вредонос выполняет fingerprint окружения: анализирует системные атрибуты и корректирует поведение, если фиксирует признаки анализа.

Основные возможности

Модульная архитектура обеспечивает стилеру широкий спектр деструктивных действий. Ключевые функции включают:

  • Кражу данных из буфера обмена с активным мониторингом адресов криптокошельков. Если в буфере оказывается адрес, стилер незаметно подменяет его на контролируемый злоумышленником.
  • Эксфильтрацию конфиденциальных файлов с локального диска и извлечение учётных записей из реестра Windows, включая данные WinSCP и Microsoft Outlook.
  • Кейлоггинг — запись всех нажатий клавиш для захвата логинов и сообщений.
  • Снятие скриншотов рабочего стола в реальном времени.
  • Закрепление в системе через ключи реестра Run и папку Startup folder, что гарантирует запуск при каждой загрузке.
  • Разведку сетевого окружения для обнаружения ближайших точек доступа Wi-Fi, повышая вероятность успешного перемещения по сети.

Рекомендации по обнаружению

Аналитики подчёркивают: традиционных антивирусных сигнатур недостаточно. Для выявления активности Phantom Stealer командам безопасности необходимо сосредоточиться на следующих индикаторах:

  • Подозрительная активность PowerShell, особенно вызовы команд, отвечающих за внедрение кода через P/Invoke.
  • Нетипичные аргументы командной строки у браузеров на базе Chromium, указывающие на попытку кражи профилей и сессионных данных.
  • Аномалии внедрения кода в доверенные процессы, такие как explorer.exe.

Применение многоуровневого мониторинга, анализ поведения процессов и контроль целостности реестра позволяют выстроить эшелонированную защиту против этой активно эволюционирующей угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: