Поддельный найм Web3: стилеры и Go RAT атакуют криптокомпании
В ходе целенаправленной кампании злоумышленники использовали поддельную процедуру найма в сфере Web3, чтобы скомпрометировать сотрудника криптовалютной организации. Контакт с жертвой установили через LinkedIn, собеседования организовали с помощью Calendly, а затем передали вредоносное техническое задание, замаскированное под Google Таблицу.
Профилирование жертвы через Google Apps Script
Веб-приложение на базе Google Apps Script собирало сведения об IP-адресе, геолокации, браузере, операционной системе и установленных расширениях кошельков посетителя. Данные об активности одновременно передавались в контролируемые злоумышленниками чаты Телеграм.
Пользователей Windows перенаправляли на подписанное приложение ClickOnce GapiUpdate.application. Файл был размещен на домене gapidriver[.]com. ClickOnce запускал цепочку выполнения через rundll32.exe и dfsvc.exe, после чего компоненты устанавливались для текущего пользователя в каталоге %LOCALAPPDATA%Apps2.0.
Файлы GapiUpdate.exe и GapiUpdate.dll отображали легитимную страницу Google Workspace с использованием WebView2 и одновременно получали аутентифицированную конфигурацию. Стейджер проверял наличие средств информационной безопасности и аналитических инструментов. После этого он скачивал защищенный паролем архив Dropbox Razo.rar.
Многоуровневая загрузка вредоносных компонентов
В архиве находились три 64-битных PE-файла, замаскированных под изображения PNG. Их переименовывали в исполняемые файлы со случайными именами и запускали с интервалом примерно в одну минуту.
Каждый оберточный модуль применял многоуровневую загрузку в оперативной памяти с использованием следующих компонентов:
- оверлей;
- аутентифицированный контейнер «Vortex»;
- позиционно-независимый шеллкод;
- модифицированный загрузчик Donut.
В результате анализа были восстановлены две утилиты для кражи учетных данных и троянская программа удаленного доступа на базе Go.
Возможности вредоносных программ
NeedleStealer был ориентирован на кражу учетных данных, файлов cookie, токенов, расширений для кошельков, десктопных кошельков, сессий Телеграм, скриншотов и системной информации из браузеров Chromium и Firefox.
В функциональность стиллера входили поддержка Chromium App-Bound Encryption, взаимодействие с процессами браузера, использование DPAPI и сбор данных из активного браузера.
Отдельный стиллер, написанный на Rust, собирал следующие данные:
- пароли браузеров, файлы cookie, сессии и данные автозаполнения;
- криптокошельки;
- учетные данные для Телеграм, Discord, Steam, VPN и FTP;
- материалы SSH и базы данных KeePass;
- скриншоты;
- файлы конфигурации разработчиков и облачных сервисов, включая
.env, AWS, Docker, Kubernetes, GitHub CLI, Terraform, Vercel, Netlify, Cursor, Claude и данные Visual Studio Code.
Go RAT обеспечивал злоумышленникам доступ к интерактивной оболочке, управление процессами, загрузку и скачивание файлов, выполнение в памяти и обратное проксирование. Вредоносная программа также поддерживала регистрацию нажатий клавиш, сбор данных кошельков, видимый и скрытый VNC.
Для закрепления Go RAT использовал запланированные задачи или автозапуск через реестр. Коммуникации проходили по зашифрованному raw TCP. В инфраструктуре применялся адрес 91.219.238.169:5556.
Связь с экосистемой GAPI_Update
Кампания имеет общую инфраструктуру и характеристики доставки с экосистемой GAPI_Update и поддельного Google Workspace. На связь указывают совпадение сертификата подписи исполняемого кода и хэша одного из загрузчиков.
При этом имеющиеся доказательства не позволяют утверждать, что за активностью стоит единый оператор. Кампания может быть связана с общей службой доставки, аффилированным лицом или экосистемой вредоносного программного обеспечения как услуги. Также допускается использование тактики, связанной с КНДР.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



