Shadow HVNC крадёт данные и скрытно управляет браузером
Shadow HVNC, написанный на Go стиллер и троянская программа удалённого доступа для Windows размером около 16 МБ. Он поддерживает скрытое управление браузером через вторичный рабочий стол Win32 с именем RemoteXHidden и удалённую инъекцию cookie через Chrome DevTools Protocol. Операторы могут использовать украденные cookie для доступа к аутентифицированным сессиям банковских сервисов, электронной почты, корпоративного SSO, игровых платформ и криптовалютных сервисов без учётных данных или дополнительной аутентификации.
Закрепление и сбор данных
Для закрепления ВПО использует несколько механизмов:
- службу Windows, замаскированную под службу драйвера мыши;
- ключи Run в
HKCUиHKLM, а также значениеUserInitMprLogonScript; - ярлыки в папке «Автозагрузка»;
- запланированные задачи, настроенные на запуск при входе в систему, загрузке или через заданные интервалы.
Встроенный механизм мониторинга, watchdog, поддерживает выполнение ВПО и добавляет закрепление через дополнительные ключи Run, запланированные задачи, изменение профиля PowerShell, Active Setup, параметр Userinit в Winlogon, подписки на события WMI и мониторинг процессов. ВПО также пытается добавить исключения для Defender и обойти UAC с помощью fodhelper, computerdefaults, SilentCleanup и повышения привилегий через COM-объект CMSTPLUA.
Определив геолокацию жертвы через ip-api.com, полезная нагрузка предотвращает выполнение в ЮАР и ряде стран России и СНГ. ВПО преимущественно взаимодействует через постоянные соединения WebSocket, в том числе через /ws/client и отдельный канал /ws/backstage-src для скрытых сессий браузера. Собранные данные передаются через HTTP-эндпоинты, в частности /api/upload-creds и /api/domain-screenshot.
Сбор охватывает:
- cookie браузеров Chromium и Firefox, пароли, данные кредитных карт и профили браузеров;
- токены и файлы sentry для Telegram, Discord и Steam;
- криптовалютные кошельки, конфигурации VPN и Wi-Fi, учётные данные облачных сервисов;
- файлы SSH и Git, менеджеры паролей, токены электронной почты и программы удалённого доступа;
- конфиденциальные документы.
Для кражи учётных данных Shadow HVNC внедряет утилиту lss.exe. Она находит процесс LSASS по хэшированным именам процессов, динамически разрешает системные вызовы, применяет технику Halo’s Gate для обхода перехватчиков и создаёт корректный минидамп без использования MiniDumpWriteDump. Дамп сжимается и передаётся наружу для последующего анализа с помощью таких инструментов, как Mimikatz или pypykatz.
Модуль мониторинга банковских операций отслеживает более 6 000 доменов с помощью DNS ETW и опроса заголовков окон. При обнаружении целевых финансовых сайтов модуль записывает экранные сессии. Поставляемый фильтр ETW содержит ошибки, а резервный модуль мониторинга легко активируется.
Загрузчик и артефакты Shadow HVNC
С Shadow HVNC связан загрузчик, написанный на Rust. Он хранит конфигурацию в %LOCALAPPDATA%\Bridge\agent.db, использует TLS с закреплением и взаимодействует через эндпоинты /api/agent/connect, /api/agent/sync, /api/agent/enroll и /api/agent/ca-recovery.
Загрузчик поддерживает выполнение команд PowerShell или командной строки, управляемую загрузку полезных нагрузок с проверкой размера и SHA-256, сессии скрытого рабочего стола, общий доступ к экрану, доступ к терминалу и надзор за процессами.
Ключевые артефакты включают рабочие столы RemoteXHidden или BridgeBackstage-*, копии баз данных браузеров *.rxcopy, mimikatz-credentials, Bridge\agent.db, root-ca.crt и записи закрепления BridgeAgent.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



