StealC V2: эволюция скрытой кражи информации через сервер C2

StealC V2: эволюция скрытой кражи информации через сервер C2

Источник: s2w.inc

StealC V2: эволюция опасного инструмента для кражи информации

В январе 2023 года на веб-форуме Deep & Dark пользователь с псевдонимом plymouth представил вредоносную программу StealC — инструмент, написанный на языке C, предназначенный для кражи конфиденциальной информации. За два года этот вредонос эволюционировал до версии StealC V2, выпущенной в марте 2025 года. Новая версия получила значительные улучшения, как в плане архитектуры, так и функционала, которые усилили эффективность и скрытность атаки.

Ключевые особенности StealC V2

  • Новая кодовая база и усовершенствованные функции: StealC V2 перестал выполнять расшифровку украденных данных локально на заражённых машинах. Вместо этого вся обработка, включая расшифровку файлов cookie браузера на основе Chromium и паролей, происходит на стороне сервера управления и контроля (C2).
  • Обход обнаружения антивирусными средствами: Отправка конфиденциальных данных происходит посредством множества HTTP-запросов, а не объединением на устройстве жертвы. Такой подход минимизирует риски потери данных и затрудняет обнаружение вредоносной активности в реальном времени.
  • Поддержка фрагментарной фильтрации данных: Эта функция расширяет возможности кражи информации, позволяя работать с большими файлами по частям.
  • Динамическая конфигурация через сервер C2: Вредоносная программа запрашивает конфигурационные данные с сервера, что позволяет злоумышленникам оперативно менять цели атаки без необходимости обновления самого вредоносного ПО.

Технические нюансы и методы скрытности

StealC V2 использует шифрование строк и имен вызовов WinAPI с помощью алгоритма RC4, расшифровывая их исключительно во время выполнения. Это затрудняет анализ и обнаружение вредоносного кода антивирусами.

Для снижения риска анализа в лабораторных условиях и преследований со стороны правоохранительных органов вредоносная программа проверяет языковые настройки системы, чтобы избежать заражения целевых компьютеров в запрещённых регионах.

Кроме того, функции временных ограничений позволяют запускать вредонос только в определённые временные рамки, что снижает вероятность обнаружения.

Интересно, что в отличие от предыдущих версий, StealC V2 отказался от функций обхода безопасных сред (sandbox), а также некоторые методы предотвращения повторного выполнения стали менее эффективными.

Расширение вредоносной активности

StealC V2 обладает мощной возможностью загружать и запускать дополнительные вредоносные модули с сервера C2. Среди поддерживаемых форматов полезной нагрузки:

  • PE-файлы;
  • PowerShell-скрипты;
  • установщики MSI.

Это позволяет злоумышленникам расширять масштаб и разнообразие атак на скомпрометированных системах, используя различные векторы внедрения вредоносного ПО.

Вывод

Обновлённый StealC V2 демонстрирует значительный прогресс в развитии инструментов для кражи информации. Перенос ключевых операций на сервер управления, динамическая настройка, а также эффективные методы скрытности делают эту вредоносную программу серьёзной угрозой для пользователей и организаций. Аналитика с учётом последних трендов в развитии StealC крайне важна для своевременного обнаружения и противодействия новым типам атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: