Raven Stealer: новая угроза кражи данных через Chromium-браузеры

Источник: www.cyfirma.com
Raven Stealer — это сложная вредоносная программа, предназначенная для кражи конфиденциальной информации с компьютеров жертв с минимальным взаимодействием пользователя и высокой степенью скрытности. Созданная с использованием Delphi и C++, она демонстрирует современные тенденции в мире киберугроз, представляя собой серьёзную опасность для пользователей по всему миру.
Особенности и функционал вредоносной программы
Главной целью Raven Stealer являются браузеры на базе Chromium — такие как Chrome и Edge — из которых вредонос получает доступ к паролям, файлам cookie, сохранённым платежным реквизитам и информации для автозаполнения. Несмотря на презентацию как инструмента «образовательного использования», возможности программы несомненно свидетельствуют о злоумышленном замысле.
- Модульная архитектура с встроенным редактором ресурсов позволяет злоумышленникам внедрять конфигурационные детали (например, токены Telegram-ботов и идентификаторы чатов) напрямую в payload.
- Использование UPX-упаковки делает двоичные файлы меньше и затрудняет их обнаружение при статическом анализе по сравнению с аналогами, написанными на Python.
- Вредонос работает в полностью скрытом режиме — без окна консоли или видимого пользовательского интерфейса, что снижает вероятность обнаружения со стороны пользователя.
Распространение и коммуникация
Основные каналы распространения Raven Stealer — это репозитории на GitHub и специализированный Telegram-канал ZeroTrace. Последний служит одновременно платформой для рекламы и обновлений, а также центром коммуникации для команды разработчиков вредоносного ПО.
Технические особенности и методы обхода защиты
Для обхода защитных механизмов, таких как шифрование, привязанное к приложению Chromium, Raven Stealer использует методы работы в памяти. К примеру, он автоматически отключает отражающий процессы с помощью прямых системных вызовов и внедряет вредоносный код в законные процессы браузера. Это позволяет эффективно маскировать свою активность и избегать детектирования.
После активации вредоносная программа подсчитывает число сохранённых данных, собирая их не только из браузеров, но и с игровых платформ, а также криптовалютных кошельков. Украденные данные систематизируются в папках в каталоге AppData пользователя, что упрощает дальнейшую работу злоумышленников с полученной информацией.
Механизм эксфильтрации данных
- Собранная информация упаковывается в сжатый архив.
- Передача осуществляется через Telegram API, отправляя данные напрямую боту злоумышленника.
Команда ZeroTrace и её влияние
Raven Stealer связан с командой ZeroTrace, которая активно развивает семейство вредоносных программ, включая близкую по функционалу Octalyn Stealer. Это свидетельствует о формировании полноценной модели Malware-as-a-Service, снижая технические барьеры для начинающих киберпреступников и увеличивая масштаб операций.
Документация и жёстко прописанные в исходном коде данные о разработчике говорят о целенаправленных маркетинговых усилиях — создании «бренда» в тёмном сегменте, направленных на повышение доверия среди потенциальных злоумышленников.
Выводы
Возможности Raven Stealer отражают новые тенденции в индустрии киберугроз:
- Модульность и гибкость в конфигурировании.
- Высокий уровень скрытности и эффективность обхода защит.
- Организованное распространение и передачу данных через популярный мессенджер Telegram.
- Активное продвижение вредоносного ПО с целью расширения аудитории злоумышленников.
Raven Stealer является ярким примером того, как современные вредоносные программы развиваются в сторону снижения технических барьеров для киберпреступников и увеличения масштабов атак, что подчеркивает необходимость усиления мер информационной безопасности для конечных пользователей и организаций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



