Remus: новый инфостилер атакует браузеры и использует смарт-контракт Ethereum

Исследователи кибербезопасности раскрыли детали нового активного infostealer’а, получившего имя Remus. Этот инструмент нацелен на операционную систему Windows и специализируется на извлечении из популярных web-браузеров сохранённых паролей, cookies и информации о криптовалютных кошельках. Особую опасность ему придаёт нетрадиционная техника эксфильтрации: для определения адреса управляющего сервера вредонос выполняет on‑chain запросы к заранее заданному smart contract в сети Ethereum. Такой подход помогает оставаться незамеченным даже при тщательном мониторинге сети.

Как жертва встречается с Remus: агрессивное SEO и warez‑сайты

Распространение malware построено на классической, но эффективной схеме. Злоумышленники активно применяют поисковую оптимизацию (SEO), продвигая турецкоязычные warez‑ресурсы с пиратским программным обеспечением. Файлы получают названия, которые привлекают пользователей, ищущих взломанные версии популярных программ.

Цепочка заражения выглядит следующим образом:

  • жертва скачивает поддельный архив;
  • извлекает его содержимое и запускает встроенный исполняемый файл;
  • malware внедряется в запущенные браузеры на базе Chromium через удалённые потоки, начиная сбор данных.

Что оказывается под угрозой: от браузеров до corporate email

Remus не ограничивается тривиальным похищением учётных записей из браузеров. После успешной инъекции он в короткие сроки охватывает критичные цифровые «сейфы» жертвы, стремясь собрать максимум ценной информации.

Среди целей сбора данных:

  • пароли, cookies и данные автозаполнения из web-браузеров;
  • записи Password Manager’ов;
  • учётные данные клиентов FTP clients;
  • содержимое clipboard (буфера обмена);
  • снимки экрана (screenshots);
  • корпоративные хранилища электронной почты (corporate email stores).

Такой набор позволяет злоумышленникам получить широкий спектр цифровых активов — от личных учётных записей до бизнес-переписки, готовясь к дальнейшим компрометациям.

Ethereum smart contract вместо фиксированного сервера: уникальная техника эксфильтрации

Одно из ключевых отличий Remus от традиционных infostealer’ов — метод определения командного центра. Malware не содержит статичного списка IP-адресов или доменов. Вместо этого он выполняет JSON‑RPC запрос к публичному конечному пункту Ethereum и обращается к конкретному адресу smart contract. Ответ декодируется в URL активного C2‑сервера. Таким образом, инфраструктура управления может динамически мигрировать между разными серверами в то время, как ядро вредоноса остаётся неизменным. Это серьёзно осложняет работу защитных решений, полагающихся на чёрные списки адресов.

Дополнительно Remus маскирует исходящие соединения. Он подделывает HTTP-заголовок Host, чтобы имперсонировать авторитетных технологических вендоров. Исходящий трафик начинает выглядеть как легитимные запросы к известным сервисам, что снижает вероятность захвата простыми правилами фильтрации и системами обнаружения вторжений.

«Отличительной чертой Remus является метод определения C2‑сервера через on‑chain запрос к смарт-контракту Ethereum, — комментирует аналитик по кибербезопасности. — Это позволяет операторам стремительно менять инфраструктуру, не трогая сам вредоносный код, пока защитники пытаются заблокировать уже раскрытые домены».

Коллаборативная сеть infostealers: Lumma, Vidar и общая инфраструктура

Операции, связанные с Remus, не существуют в вакууме. Обнаружено, что он распространяется бок о бок с другими семействами malware — Lumma и Vidar. Инфраструктура включает открытые директории (open directories) и активно поддерживаемые warez-сайты, на которых регулярно размещаются свежие вредоносные payloads. Такая коллаборативная модель, в которой несколько злоумышленников совместно используют площадки доставки, усложняет атрибуцию: становится трудно однозначно связать конкретное заражение с отдельным злоумышленником или конкретным payload.

Рекомендации по усилению защиты

Учитывая дизайн Remus и ценность активов, на которые он нацелен, организациям рекомендуется реализовать многоуровневый подход к обороне. Первоочередные меры включают:

  • Блокирование индикаторов компрометации: изолировать доступ к известным вредоносным доменам и IP-адресам, связанным с инфраструктурой Remus.
  • Мониторинг аномальных HTTP POST-запросов: обращать внимание на сессии, в которых заголовок Host не соответствует реальному целевому домену, имитируя доверенных провайдеров.
  • Контроль инъекций процессов: детектировать подозрительную активность, направленную на процессы браузеров на базе Chromium (техника удалённых потоков).
  • Укрепление критичных хранилищ: повсеместно внедрять многофакторную аутентификацию, чтобы даже при краже сохранённых учётных данных компрометация учётной записи была затруднена.

Появление Remus отражает более широкий тренд: вредоносное ПО начинает всё активнее использовать системы smart contracts и технологии Web3. Подобное слияние киберкриминальных практик с децентрализованными протоколами создаёт качественно новые сложности для индустрии кибербезопасности и требует адаптации защитных стратегий уже сегодня.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: