Raven Stealer: новая угроза кражи данных через Chromium-браузеры

Raven Stealer: новая угроза кражи данных через Chromium-браузеры

Источник: www.cyfirma.com

Raven Stealer — это сложная вредоносная программа, предназначенная для кражи конфиденциальной информации с компьютеров жертв с минимальным взаимодействием пользователя и высокой степенью скрытности. Созданная с использованием Delphi и C++, она демонстрирует современные тенденции в мире киберугроз, представляя собой серьёзную опасность для пользователей по всему миру.

Особенности и функционал вредоносной программы

Главной целью Raven Stealer являются браузеры на базе Chromium — такие как Chrome и Edge — из которых вредонос получает доступ к паролям, файлам cookie, сохранённым платежным реквизитам и информации для автозаполнения. Несмотря на презентацию как инструмента «образовательного использования», возможности программы несомненно свидетельствуют о злоумышленном замысле.

  • Модульная архитектура с встроенным редактором ресурсов позволяет злоумышленникам внедрять конфигурационные детали (например, токены Telegram-ботов и идентификаторы чатов) напрямую в payload.
  • Использование UPX-упаковки делает двоичные файлы меньше и затрудняет их обнаружение при статическом анализе по сравнению с аналогами, написанными на Python.
  • Вредонос работает в полностью скрытом режиме — без окна консоли или видимого пользовательского интерфейса, что снижает вероятность обнаружения со стороны пользователя.

Распространение и коммуникация

Основные каналы распространения Raven Stealer — это репозитории на GitHub и специализированный Telegram-канал ZeroTrace. Последний служит одновременно платформой для рекламы и обновлений, а также центром коммуникации для команды разработчиков вредоносного ПО.

Технические особенности и методы обхода защиты

Для обхода защитных механизмов, таких как шифрование, привязанное к приложению Chromium, Raven Stealer использует методы работы в памяти. К примеру, он автоматически отключает отражающий процессы с помощью прямых системных вызовов и внедряет вредоносный код в законные процессы браузера. Это позволяет эффективно маскировать свою активность и избегать детектирования.

После активации вредоносная программа подсчитывает число сохранённых данных, собирая их не только из браузеров, но и с игровых платформ, а также криптовалютных кошельков. Украденные данные систематизируются в папках в каталоге AppData пользователя, что упрощает дальнейшую работу злоумышленников с полученной информацией.

Механизм эксфильтрации данных

  • Собранная информация упаковывается в сжатый архив.
  • Передача осуществляется через Telegram API, отправляя данные напрямую боту злоумышленника.

Команда ZeroTrace и её влияние

Raven Stealer связан с командой ZeroTrace, которая активно развивает семейство вредоносных программ, включая близкую по функционалу Octalyn Stealer. Это свидетельствует о формировании полноценной модели Malware-as-a-Service, снижая технические барьеры для начинающих киберпреступников и увеличивая масштаб операций.

Документация и жёстко прописанные в исходном коде данные о разработчике говорят о целенаправленных маркетинговых усилиях — создании «бренда» в тёмном сегменте, направленных на повышение доверия среди потенциальных злоумышленников.

Выводы

Возможности Raven Stealer отражают новые тенденции в индустрии киберугроз:

  • Модульность и гибкость в конфигурировании.
  • Высокий уровень скрытности и эффективность обхода защит.
  • Организованное распространение и передачу данных через популярный мессенджер Telegram.
  • Активное продвижение вредоносного ПО с целью расширения аудитории злоумышленников.

Raven Stealer является ярким примером того, как современные вредоносные программы развиваются в сторону снижения технических барьеров для киберпреступников и увеличения масштабов атак, что подчеркивает необходимость усиления мер информационной безопасности для конечных пользователей и организаций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: