Поддельный мод Lithium распространяет Myth Stealer через Minecraft
Угроза маскируется под мод оптимизации Minecraft Lithium. Большинство его компонентов выполняют правдоподобные задачи оптимизации, однако один из модулей действует как скрытый dropper. Он собирает сведения о системе, загружает вторую стадию и устанавливает Myth Stealer.
Скрытый dropper собирает данные и загружает вторую стадию
Из тринадцати модулей двенадцать выполняют заявленные функции оптимизации. Скрытый модуль-дроппер работает в фоновом потоке. Через восемь секунд после запуска он собирает имя хоста и определяет геолокацию на основе IP-адреса, после чего отправляет данные об активности в Discord webhook.
Затем dropper загружает исполняемый файл второй стадии с Dropbox и сохраняет его по адресу %APPDATA%MicrosoftWindowsjavaw.exe. Запуск выполняется через cmd.exe /c. Если файл отсутствует или его размер составляет менее 50 МБ, загрузка повторяется.
Состав второй стадии
Вторая стадия представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью pkg. В него встроены следующие компоненты:
- приватный Java-рантайм;
- нативный Rust-хелпер;
- Java-полезная нагрузка Myth Stealer 3.2-FIX.
Встроенный рантайм позволяет выполнять код на системах без установленного Java и не требует изменения системной конфигурации Java. Загрузчик использует команду javaw.exe -noverify для запуска обфусцированных классов.
Механизмы повышения привилегий и обхода защиты
Вредоносный комплекс применяет несколько способов повышения привилегий. Среди них использование PowerShell, WScript, ShellExecute с глаголом runas и Windows elevation moniker.
Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде предусмотрены повторные попытки установки, которые помогают обходить вмешательство антивирусных решений.
Возможности Myth Stealer
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Вредоносная программа нацелена на хранилища паролей Firefox, используя функции шифрования NSS, а также на данные Chromium. Для работы с Chromium применяются API шифрования, привязанное к приложению, DPAPI, манипуляции с токенами процессов и доступ к базам данных SQLite.
Дополнительные функции включают инъекцию в Discord и эксфильтрацию данных через несколько Discord webhook. Вредоносная программа также взаимодействует с инфраструктурой управления, включая ays.gamepazarin.com и HTTP-эндпоинт для инъекций по адресу 146.19.191.11/api/injection.
Платформа содержит функции обхода защиты и запугивания. В их числе:
- обход AMSI;
- патчирование ETW;
- внедрение в пустой процесс;
- выполнение без файла;
- блокировка веб-сайтов;
- отключение клавиатуры;
- ограничение доступа к Диспетчеру задач;
- захват изображения с веб-камеры;
- извлечение оптического диска;
- замена курсора;
- отображение поддельных полноэкранных окон ошибок Windows Update или DirectX.
Myth Stealer способна загружать нативные библиотеки, включая sqlitejdbc.dll и jnidispatch.dll, из временных каталогов.
На что обратить внимание при обнаружении
Для выявления угрозы рекомендуется сосредоточить контроль на следующих признаках:
- запуск
javaw.exeиз профиля пользователя, а не из легитимного каталога Java; - бинарные файлы размера Node.js, извлекающие Java-рантайм в
%APPDATA%; - подозрительные диалоговые окна повышения привилегий;
- трафик Discord webhook;
- каналы команд, не использующие TLS, с кадрами высокой энтропии и заранее заданной длиной.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



