PureCrypter: загрузчик ВПО скрывает атаки и крадёт данные
С 2021 года ландшафт киберугроз пополнился инструментом, чья главная сила — не разрушительная мощь, а способность незаметно доставлять чужое оружие. Загрузчик PureCrypter, впервые замеченный в марте 2021-го, превратился в универсального дистрибьютора для целого зоопарка вредоносных программ. Его создатель, известный под псевдонимом PureCoder, сумел превратить вредоносный код в коммерческий продукт, доступный даже низкоквалифицированным злоумышленникам.
Что скрывается под капотом PureCrypter
В основе загрузчика лежит платформа .NET, а его код защищен сложной обфускацией при помощи SmartAssembly. Это не просто программа-дроппер; PureCrypter позиционируется как настраиваемая платформа, позволяющая киберпреступникам развертывать различные семейства вредоносного ПО на скомпрометированных системах. Среди его «клиентов» замечены такие известные имена, как AgentTesla, RedLine Stealer, SnakeKeylogger и AsyncRAT.
«PureCrypter стал ярким примером коммерциализации вредоносного инструментария, — отмечает ведущий аналитик по кибербезопасности. — Его доступность на андеграунд-форумах существенно снижает порог входа для злоумышленников, превращая таргетированные атаки в товар массового спроса».
Тактики маскировки и закрепления
Главная особенность загрузчика — исключительная скрытность на всех этапах атаки. Процесс заражения выстроен так, чтобы минимизировать следы на диске и избежать обнаружения традиционными антивирусными решениями. Ключевые техники включают:
- Фишинговую доставку: Вредоносный файл маскируется под легитимный контент с расширениями .mp4 или .pdf, часто распространяясь через фишинговые рассылки.
- Шифрование и сжатие полезной нагрузки: Во время передачи данные маскируются, что усложняет анализ трафика.
- Выполнение в памяти: После расшифровки вредоносный код внедряется непосредственно в легитимные процессы, такие как MSBuild или утилита InstallUtil. Это позволяет избежать записи на диск.
- Манипуляции с защитой: Загрузчик способен вызывать PowerShell для изменения настроек антивируса, ослабляя защиту системы.
- Закрепление в системе: PureCrypter модифицирует записи реестра Windows и создает задачи автозагрузки, чтобы сохранять присутствие даже после перезагрузки.
- Самоуничтожение: По завершении миссии вредонос может полностью удалить свои следы с зараженного хоста.
От кражи данных до вымогательства
Операционная гибкость PureCrypter делает его по-настоящему опасным. После установления соединения с собственным C2-сервером он способен принимать команды, загружать дополнительные модули и осуществлять эксфильтрацию похищенных данных. Такая архитектура позволяет операторам мгновенно переключаться между развертыванием шпионского ПО, программ-вымогателей или любых других инструментов для кражи информации.
Жертвами атак с использованием этого загрузчика становятся организации из самых разных секторов: финансовые учреждения, медицинские организации и индивидуальные пользователи. Доступность PureCrypter на подпольных форумах демонстрирует, что высокотехнологичная кибератака перестала быть привилегией узкого круга экспертов, превратившись в серьезную угрозу для каждого.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



