Shadow HVNC крадёт данные и скрытно управляет браузером

Shadow HVNC, написанный на Go стиллер и троянская программа удалённого доступа для Windows размером около 16 МБ. Он поддерживает скрытое управление браузером через вторичный рабочий стол Win32 с именем RemoteXHidden и удалённую инъекцию cookie через Chrome DevTools Protocol. Операторы могут использовать украденные cookie для доступа к аутентифицированным сессиям банковских сервисов, электронной почты, корпоративного SSO, игровых платформ и криптовалютных сервисов без учётных данных или дополнительной аутентификации.

Закрепление и сбор данных

Для закрепления ВПО использует несколько механизмов:

  • службу Windows, замаскированную под службу драйвера мыши;
  • ключи Run в HKCU и HKLM, а также значение UserInitMprLogonScript;
  • ярлыки в папке «Автозагрузка»;
  • запланированные задачи, настроенные на запуск при входе в систему, загрузке или через заданные интервалы.

Встроенный механизм мониторинга, watchdog, поддерживает выполнение ВПО и добавляет закрепление через дополнительные ключи Run, запланированные задачи, изменение профиля PowerShell, Active Setup, параметр Userinit в Winlogon, подписки на события WMI и мониторинг процессов. ВПО также пытается добавить исключения для Defender и обойти UAC с помощью fodhelper, computerdefaults, SilentCleanup и повышения привилегий через COM-объект CMSTPLUA.

Определив геолокацию жертвы через ip-api.com, полезная нагрузка предотвращает выполнение в ЮАР и ряде стран России и СНГ. ВПО преимущественно взаимодействует через постоянные соединения WebSocket, в том числе через /ws/client и отдельный канал /ws/backstage-src для скрытых сессий браузера. Собранные данные передаются через HTTP-эндпоинты, в частности /api/upload-creds и /api/domain-screenshot.

Сбор охватывает:

  • cookie браузеров Chromium и Firefox, пароли, данные кредитных карт и профили браузеров;
  • токены и файлы sentry для Telegram, Discord и Steam;
  • криптовалютные кошельки, конфигурации VPN и Wi-Fi, учётные данные облачных сервисов;
  • файлы SSH и Git, менеджеры паролей, токены электронной почты и программы удалённого доступа;
  • конфиденциальные документы.

Для кражи учётных данных Shadow HVNC внедряет утилиту lss.exe. Она находит процесс LSASS по хэшированным именам процессов, динамически разрешает системные вызовы, применяет технику Halo’s Gate для обхода перехватчиков и создаёт корректный минидамп без использования MiniDumpWriteDump. Дамп сжимается и передаётся наружу для последующего анализа с помощью таких инструментов, как Mimikatz или pypykatz.

Модуль мониторинга банковских операций отслеживает более 6 000 доменов с помощью DNS ETW и опроса заголовков окон. При обнаружении целевых финансовых сайтов модуль записывает экранные сессии. Поставляемый фильтр ETW содержит ошибки, а резервный модуль мониторинга легко активируется.

Загрузчик и артефакты Shadow HVNC

С Shadow HVNC связан загрузчик, написанный на Rust. Он хранит конфигурацию в %LOCALAPPDATA%\Bridge\agent.db, использует TLS с закреплением и взаимодействует через эндпоинты /api/agent/connect, /api/agent/sync, /api/agent/enroll и /api/agent/ca-recovery.

Загрузчик поддерживает выполнение команд PowerShell или командной строки, управляемую загрузку полезных нагрузок с проверкой размера и SHA-256, сессии скрытого рабочего стола, общий доступ к экрану, доступ к терминалу и надзор за процессами.

Ключевые артефакты включают рабочие столы RemoteXHidden или BridgeBackstage-*, копии баз данных браузеров *.rxcopy, mimikatz-credentials, Bridge\agent.db, root-ca.crt и записи закрепления BridgeAgent.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных