StealC V2: эволюция скрытой кражи информации через сервер C2

Источник: s2w.inc
StealC V2: эволюция опасного инструмента для кражи информации
В январе 2023 года на веб-форуме Deep & Dark пользователь с псевдонимом plymouth представил вредоносную программу StealC — инструмент, написанный на языке C, предназначенный для кражи конфиденциальной информации. За два года этот вредонос эволюционировал до версии StealC V2, выпущенной в марте 2025 года. Новая версия получила значительные улучшения, как в плане архитектуры, так и функционала, которые усилили эффективность и скрытность атаки.
Ключевые особенности StealC V2
- Новая кодовая база и усовершенствованные функции: StealC V2 перестал выполнять расшифровку украденных данных локально на заражённых машинах. Вместо этого вся обработка, включая расшифровку файлов cookie браузера на основе Chromium и паролей, происходит на стороне сервера управления и контроля (C2).
- Обход обнаружения антивирусными средствами: Отправка конфиденциальных данных происходит посредством множества HTTP-запросов, а не объединением на устройстве жертвы. Такой подход минимизирует риски потери данных и затрудняет обнаружение вредоносной активности в реальном времени.
- Поддержка фрагментарной фильтрации данных: Эта функция расширяет возможности кражи информации, позволяя работать с большими файлами по частям.
- Динамическая конфигурация через сервер C2: Вредоносная программа запрашивает конфигурационные данные с сервера, что позволяет злоумышленникам оперативно менять цели атаки без необходимости обновления самого вредоносного ПО.
Технические нюансы и методы скрытности
StealC V2 использует шифрование строк и имен вызовов WinAPI с помощью алгоритма RC4, расшифровывая их исключительно во время выполнения. Это затрудняет анализ и обнаружение вредоносного кода антивирусами.
Для снижения риска анализа в лабораторных условиях и преследований со стороны правоохранительных органов вредоносная программа проверяет языковые настройки системы, чтобы избежать заражения целевых компьютеров в запрещённых регионах.
Кроме того, функции временных ограничений позволяют запускать вредонос только в определённые временные рамки, что снижает вероятность обнаружения.
Интересно, что в отличие от предыдущих версий, StealC V2 отказался от функций обхода безопасных сред (sandbox), а также некоторые методы предотвращения повторного выполнения стали менее эффективными.
Расширение вредоносной активности
StealC V2 обладает мощной возможностью загружать и запускать дополнительные вредоносные модули с сервера C2. Среди поддерживаемых форматов полезной нагрузки:
- PE-файлы;
- PowerShell-скрипты;
- установщики MSI.
Это позволяет злоумышленникам расширять масштаб и разнообразие атак на скомпрометированных системах, используя различные векторы внедрения вредоносного ПО.
Вывод
Обновлённый StealC V2 демонстрирует значительный прогресс в развитии инструментов для кражи информации. Перенос ключевых операций на сервер управления, динамическая настройка, а также эффективные методы скрытности делают эту вредоносную программу серьёзной угрозой для пользователей и организаций. Аналитика с учётом последних трендов в развитии StealC крайне важна для своевременного обнаружения и противодействия новым типам атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



