Shadow HVNC: скрытый RAT крадёт cookies и захватывает браузерные сессии

Shadow HVNC представляет собой стиллер и скрытый RAT с функциями удалённого виртуального сетевого вычисления, HVNC. Вредоносное ПО написано на Go, его размер составляет около 16 МБ. Операторы получают удалённый доступ к файлам и процессам, терминалу, веб-камере и браузеру жертвы.

Возможности удалённого управления

Shadow HVNC устанавливает постоянное WebSocket-соединение с C2 и передаёт сведения о скомпрометированной системе. Второй WebSocket используется для скрытой потоковой передачи изображения браузера и управления вводом. После успешного рукопожатия основного WebSocket вредоносное ПО применяет HTTP POST-эндпоинты для эксфильтрации данных.

Для запуска браузеров и других приложений вне видимой сессии жертвы ВПО создаёт рабочий стол Win32 с именем RemoteXHidden. В числе доступных функций находятся:

  • удалённое управление файлами и процессами;
  • доступ к терминалу;
  • регистрация нажатий клавиш;
  • мониторинг буфера обмена;
  • захват изображения с веб-камеры;
  • создание скриншотов;
  • управление браузером;
  • инъекция cookie;
  • работа в режиме обратного прокси.

Кража cookie и данных браузеров

Shadow HVNC внедряет украденные cookie через Chrome DevTools Protocol, используя команду Network.setCookies. Это позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, а затем непрерывно уничтожает процессы замены браузеров.

Сбор данных охватывает профили Chromium и Gecko, cookie, платёжные данные, Telegram, Discord, Steam, криптокошельки, конфигурации VPN, учётные данные облачных сервисов, SSH-файлы, менеджеры паролей и записи Windows Storage.

Для кражи cookie Chrome используется встроенный компонент ChromElevator. Он применяет прямые системные вызовы, reflective hollowing и злоупотребление службой повышения привилегий браузера на основе COM.

Закрепление и обход UAC

Механизмы закрепления Shadow HVNC включают:

  • службы Windows;
  • ключи Run;
  • значения сценариев входа Winlogon;
  • ярлыки в папке автозагрузки;
  • запланированные задачи;
  • подписки на события WMI;
  • Active Setup;
  • модификацию профиля PowerShell;
  • манипуляции с Userinit в Winlogon.

ВПО пытается добавить исключения для Windows Defender и использует механизмы повышения привилегий через fodhelper, computerdefaults, SilentCleanup и CMSTPLUA.

Отдельный бинарный файл-наблюдатель с именем WmiPrvSE.exe перезапускает основной полезный модуль и восстанавливает закрепление после его удаления.

Разведка и мониторинг банковских сессий

Разведывательный модуль собирает сведения о системе, сети, локальных настройках, сеансе, установленном программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене.

В Shadow HVNC встроен список из более чем 6 000 финансовых и криптовалютных доменов. Он используется для мониторинга банковских сессий.

DNS-мониторинг через ETW в проанализированной сборке работает некорректно. Резервный механизм каждые 15 секунд опрашивает заголовки окон, фиксирует активность на экране и загружает полученные записи.

Загрузчик и возможные кампании malspam

Сопровождаемый на Rust загрузчик Shadow HVNC использует отдельный каталог Bridge для каждого пользователя, TLS binding, long polling через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы.

По сообщениям, вьетнамский оператор применял этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta).

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: