Поддельный мод Lithium распространяет Myth Stealer через Minecraft

Угроза маскируется под мод оптимизации Minecraft Lithium. Большинство его компонентов выполняют правдоподобные задачи оптимизации, однако один из модулей действует как скрытый dropper. Он собирает сведения о системе, загружает вторую стадию и устанавливает Myth Stealer.

Скрытый dropper собирает данные и загружает вторую стадию

Из тринадцати модулей двенадцать выполняют заявленные функции оптимизации. Скрытый модуль-дроппер работает в фоновом потоке. Через восемь секунд после запуска он собирает имя хоста и определяет геолокацию на основе IP-адреса, после чего отправляет данные об активности в Discord webhook.

Затем dropper загружает исполняемый файл второй стадии с Dropbox и сохраняет его по адресу %APPDATA%MicrosoftWindowsjavaw.exe. Запуск выполняется через cmd.exe /c. Если файл отсутствует или его размер составляет менее 50 МБ, загрузка повторяется.

Состав второй стадии

Вторая стадия представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью pkg. В него встроены следующие компоненты:

  • приватный Java-рантайм;
  • нативный Rust-хелпер;
  • Java-полезная нагрузка Myth Stealer 3.2-FIX.

Встроенный рантайм позволяет выполнять код на системах без установленного Java и не требует изменения системной конфигурации Java. Загрузчик использует команду javaw.exe -noverify для запуска обфусцированных классов.

Механизмы повышения привилегий и обхода защиты

Вредоносный комплекс применяет несколько способов повышения привилегий. Среди них использование PowerShell, WScript, ShellExecute с глаголом runas и Windows elevation moniker.

Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде предусмотрены повторные попытки установки, которые помогают обходить вмешательство антивирусных решений.

Возможности Myth Stealer

Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Вредоносная программа нацелена на хранилища паролей Firefox, используя функции шифрования NSS, а также на данные Chromium. Для работы с Chromium применяются API шифрования, привязанное к приложению, DPAPI, манипуляции с токенами процессов и доступ к базам данных SQLite.

Дополнительные функции включают инъекцию в Discord и эксфильтрацию данных через несколько Discord webhook. Вредоносная программа также взаимодействует с инфраструктурой управления, включая ays.gamepazarin.com и HTTP-эндпоинт для инъекций по адресу 146.19.191.11/api/injection.

Платформа содержит функции обхода защиты и запугивания. В их числе:

  • обход AMSI;
  • патчирование ETW;
  • внедрение в пустой процесс;
  • выполнение без файла;
  • блокировка веб-сайтов;
  • отключение клавиатуры;
  • ограничение доступа к Диспетчеру задач;
  • захват изображения с веб-камеры;
  • извлечение оптического диска;
  • замена курсора;
  • отображение поддельных полноэкранных окон ошибок Windows Update или DirectX.

Myth Stealer способна загружать нативные библиотеки, включая sqlitejdbc.dll и jnidispatch.dll, из временных каталогов.

На что обратить внимание при обнаружении

Для выявления угрозы рекомендуется сосредоточить контроль на следующих признаках:

  • запуск javaw.exe из профиля пользователя, а не из легитимного каталога Java;
  • бинарные файлы размера Node.js, извлекающие Java-рантайм в %APPDATA%;
  • подозрительные диалоговые окна повышения привилегий;
  • трафик Discord webhook;
  • каналы команд, не использующие TLS, с кадрами высокой энтропии и заранее заданной длиной.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: