PureCrypter: загрузчик ВПО скрывает атаки и крадёт данные

С 2021 года ландшафт киберугроз пополнился инструментом, чья главная сила — не разрушительная мощь, а способность незаметно доставлять чужое оружие. Загрузчик PureCrypter, впервые замеченный в марте 2021-го, превратился в универсального дистрибьютора для целого зоопарка вредоносных программ. Его создатель, известный под псевдонимом PureCoder, сумел превратить вредоносный код в коммерческий продукт, доступный даже низкоквалифицированным злоумышленникам.

Что скрывается под капотом PureCrypter

В основе загрузчика лежит платформа .NET, а его код защищен сложной обфускацией при помощи SmartAssembly. Это не просто программа-дроппер; PureCrypter позиционируется как настраиваемая платформа, позволяющая киберпреступникам развертывать различные семейства вредоносного ПО на скомпрометированных системах. Среди его «клиентов» замечены такие известные имена, как AgentTesla, RedLine Stealer, SnakeKeylogger и AsyncRAT.

«PureCrypter стал ярким примером коммерциализации вредоносного инструментария, — отмечает ведущий аналитик по кибербезопасности. — Его доступность на андеграунд-форумах существенно снижает порог входа для злоумышленников, превращая таргетированные атаки в товар массового спроса».

Тактики маскировки и закрепления

Главная особенность загрузчика — исключительная скрытность на всех этапах атаки. Процесс заражения выстроен так, чтобы минимизировать следы на диске и избежать обнаружения традиционными антивирусными решениями. Ключевые техники включают:

  • Фишинговую доставку: Вредоносный файл маскируется под легитимный контент с расширениями .mp4 или .pdf, часто распространяясь через фишинговые рассылки.
  • Шифрование и сжатие полезной нагрузки: Во время передачи данные маскируются, что усложняет анализ трафика.
  • Выполнение в памяти: После расшифровки вредоносный код внедряется непосредственно в легитимные процессы, такие как MSBuild или утилита InstallUtil. Это позволяет избежать записи на диск.
  • Манипуляции с защитой: Загрузчик способен вызывать PowerShell для изменения настроек антивируса, ослабляя защиту системы.
  • Закрепление в системе: PureCrypter модифицирует записи реестра Windows и создает задачи автозагрузки, чтобы сохранять присутствие даже после перезагрузки.
  • Самоуничтожение: По завершении миссии вредонос может полностью удалить свои следы с зараженного хоста.

От кражи данных до вымогательства

Операционная гибкость PureCrypter делает его по-настоящему опасным. После установления соединения с собственным C2-сервером он способен принимать команды, загружать дополнительные модули и осуществлять эксфильтрацию похищенных данных. Такая архитектура позволяет операторам мгновенно переключаться между развертыванием шпионского ПО, программ-вымогателей или любых других инструментов для кражи информации.

Жертвами атак с использованием этого загрузчика становятся организации из самых разных секторов: финансовые учреждения, медицинские организации и индивидуальные пользователи. Доступность PureCrypter на подпольных форумах демонстрирует, что высокотехнологичная кибератака перестала быть привилегией узкого круга экспертов, превратившись в серьезную угрозу для каждого.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: