Salat Stealer: скрытная кража данных, слежка и обход Windows Defender
Salat Stealer — это не очередной банальный инфостилер. Написанный на языке Go и нацеленный на скрытное проникновение, он объединяет функции глубокой разведки системы, многоуровневой кражи учётных данных и опасного шпионажа в реальном времени. Отчёт исследователей раскрывает, как вредонос действует, какими инструментами пользуется и почему он представляет угрозу не только для отдельных пользователей, но и для корпоративной безопасности, где утечка токенов или видеопотока может стоить карьеры и денег.
Ключевые угрозы, которые несёт Salat Stealer:
- Похищение учётных данных и платёжной информации из браузеров;
- Перехват токенов и сессий Discord и Steam;
- Кража файлов криптовалютных кошельков и данных расширений;
- Потоковая трансляция рабочего стола, скрытая запись с веб-камеры и микрофона;
- Логирование нажатий клавиш (keylogging).
Возможности, выходящие за рамки типичного стиллера
Salat Stealer собирает подробный профиль заражённой машины: аппаратные характеристики, список запущенных процессов, заголовки активных окон и другие системные атрибуты. Но главное отличие от классических стилеров — способность вести потоковую передачу рабочего стола и захватывать видео- и аудиоданные с веб-камеры и микрофона. Таким образом, злоумышленник получает не просто статичный слепок данных, а прямой канал наблюдения за действиями жертвы.
Как Salat Stealer проникает в систему
Основным методом распространения служит социальная инженерия, нацеленная на игровые сообщества. Вредонос был замечен в связке с инструментом Xeno Executor, предназначенным для выполнения пользовательских скриптов в игровых средах. Такая комбинация не только облегчает доставку ВПО, но и превращает легитимный инструмент в вектор полной компрометации системы.
После первоначального заражения Salat Stealer использует сложные механизмы закрепления, чтобы выжить после перезагрузки. Для этого он, в частности, помещает свою полезную нагрузку в зоны исключения Windows Defender, гарантируя, что антивирус не станет проверять эти области. Дополнительно вредонос внедряет фиктивные ключи реестра, чтобы отключить защитные функции Windows Defender, а на этапе доставки применяет загрузчики на основе batch scripts, обфусцирующие код через манипуляции с environment variables.
Охота за учётными данными: браузеры и криптокошельки
Кража учётных записей реализована на высоком уровне. Salat Stealer обращается напрямую к базам данных популярных браузеров и с помощью Windows Cryptographic API извлекает сохранённые имена пользователей, пароли, данные кредитных карт и поля автозаполнения. Кроме того, он целенаправленно атакует криптовалютные кошельки и соответствующие браузерные расширения, похищая конфиденциальную информацию, которая способна дать доступ к цифровым активам жертвы.
Особое внимание уделяется игровым и коммуникационным платформам. Из клиентов Discord и Steam стиллер извлекает токены и сессионные данные, открывая злоумышленникам путь к несанкционированному входу в учётные записи без ввода пароля.
Шпионский арсенал: ffmpeg, WMI и keylogging
Для реализации слежки вредонос загружает легитимную утилиту ffmpeg во временную папку системы. С её помощью он перечисляет доступные аудио- и видеоустройства и в скрытом режиме записывает мультимедийный контент. Это превращает заражённый компьютер в удалённый жучок с микрофоном и скрытую камеру.
Помимо видео и звука, Salat Stealer активно использует keylogging — логирование нажатий клавиш, что позволяет фиксировать всё, что вводит пользователь, включая мастер-пароли и содержимое сообщений. А для получения системной информации и дополнительного закрепления вредонос манипулирует Windows Management Instrumentation (WMI) и записями реестра.
Повышение привилегий и угроза полной компрометации
Атака не останавливается на уровне пользователя. Salat Stealer применяет техники token impersonation для повышения привилегий. Вкупе с возможностью контролировать WMI и реестр это даёт атакующему почти неограниченный контроль над системой. Жертва не подозревает, что её компьютер используется для скрытой записи, кражи криптоактивов и перехвата учётных данных в реальном времени.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



