Поддельный найм Web3: стилеры и Go RAT атакуют криптокомпании

В ходе целенаправленной кампании злоумышленники использовали поддельную процедуру найма в сфере Web3, чтобы скомпрометировать сотрудника криптовалютной организации. Контакт с жертвой установили через LinkedIn, собеседования организовали с помощью Calendly, а затем передали вредоносное техническое задание, замаскированное под Google Таблицу.

Профилирование жертвы через Google Apps Script

Веб-приложение на базе Google Apps Script собирало сведения об IP-адресе, геолокации, браузере, операционной системе и установленных расширениях кошельков посетителя. Данные об активности одновременно передавались в контролируемые злоумышленниками чаты Телеграм.

Пользователей Windows перенаправляли на подписанное приложение ClickOnce GapiUpdate.application. Файл был размещен на домене gapidriver[.]com. ClickOnce запускал цепочку выполнения через rundll32.exe и dfsvc.exe, после чего компоненты устанавливались для текущего пользователя в каталоге %LOCALAPPDATA%Apps2.0.

Файлы GapiUpdate.exe и GapiUpdate.dll отображали легитимную страницу Google Workspace с использованием WebView2 и одновременно получали аутентифицированную конфигурацию. Стейджер проверял наличие средств информационной безопасности и аналитических инструментов. После этого он скачивал защищенный паролем архив Dropbox Razo.rar.

Многоуровневая загрузка вредоносных компонентов

В архиве находились три 64-битных PE-файла, замаскированных под изображения PNG. Их переименовывали в исполняемые файлы со случайными именами и запускали с интервалом примерно в одну минуту.

Каждый оберточный модуль применял многоуровневую загрузку в оперативной памяти с использованием следующих компонентов:

  • оверлей;
  • аутентифицированный контейнер «Vortex»;
  • позиционно-независимый шеллкод;
  • модифицированный загрузчик Donut.

В результате анализа были восстановлены две утилиты для кражи учетных данных и троянская программа удаленного доступа на базе Go.

Возможности вредоносных программ

NeedleStealer был ориентирован на кражу учетных данных, файлов cookie, токенов, расширений для кошельков, десктопных кошельков, сессий Телеграм, скриншотов и системной информации из браузеров Chromium и Firefox.

В функциональность стиллера входили поддержка Chromium App-Bound Encryption, взаимодействие с процессами браузера, использование DPAPI и сбор данных из активного браузера.

Отдельный стиллер, написанный на Rust, собирал следующие данные:

  • пароли браузеров, файлы cookie, сессии и данные автозаполнения;
  • криптокошельки;
  • учетные данные для Телеграм, Discord, Steam, VPN и FTP;
  • материалы SSH и базы данных KeePass;
  • скриншоты;
  • файлы конфигурации разработчиков и облачных сервисов, включая .env, AWS, Docker, Kubernetes, GitHub CLI, Terraform, Vercel, Netlify, Cursor, Claude и данные Visual Studio Code.

Go RAT обеспечивал злоумышленникам доступ к интерактивной оболочке, управление процессами, загрузку и скачивание файлов, выполнение в памяти и обратное проксирование. Вредоносная программа также поддерживала регистрацию нажатий клавиш, сбор данных кошельков, видимый и скрытый VNC.

Для закрепления Go RAT использовал запланированные задачи или автозапуск через реестр. Коммуникации проходили по зашифрованному raw TCP. В инфраструктуре применялся адрес 91.219.238.169:5556.

Связь с экосистемой GAPI_Update

Кампания имеет общую инфраструктуру и характеристики доставки с экосистемой GAPI_Update и поддельного Google Workspace. На связь указывают совпадение сертификата подписи исполняемого кода и хэша одного из загрузчиков.

При этом имеющиеся доказательства не позволяют утверждать, что за активностью стоит единый оператор. Кампания может быть связана с общей службой доставки, аффилированным лицом или экосистемой вредоносного программного обеспечения как услуги. Также допускается использование тактики, связанной с КНДР.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: