Стилер Vidar маскируется под установщик GTA 6

Киберпреступники используют интерес к утекшим материалам GTA 6 и предстоящему 27 августа расширенному показу Extended Look от Rockstar. Для атак они создают сайты, имитирующие официальные промо-страницы, и предлагают посетителям нажать кнопку «Играть сейчас».

Вместо игры, демо-версии или видео пользователю предлагают исполняемый файл gta6_installer.exe. Это вредоносная программа, которую впервые обнаружили 19 августа, вскоре после появления в сети материалов, утекших из GTA 6.

Вредоносная программа крадет данные браузеров

Образец относится к семейству Vidar, которое обычно распространяется по модели ВПО как услуга. Вредоносная программа нацелена на учетные данные и данные, сохраненные в браузерах. Среди них пароли, файлы cookie и токены аутентифицированных сессий.

В ходе анализа выявили 19 целевых браузеров, включая Chrome, Edge, Firefox, Brave, Opera и Vivaldi. Вредоносная программа также проверяла профили Thunderbird, браузер Comet от Perplexity и браузер WebView2, встроенный в Roblox Studio.

Украденные файлы cookie сессий и токены могут позволить злоумышленникам получить доступ к учетным записям без стандартной процедуры входа и потенциально обойти многофакторную аутентификацию. При этом одна только смена пароля может не привести к аннулированию уже существующих сессий.

Vidar запускает браузеры в headless mode

Для доступа к данным браузеров Vidar использовал легитимные исполняемые файлы Chrome, Edge и Firefox, установленные на зараженной системе. Они запускались в headless mode с отключенным ведением журнала и временными каталогами пользовательских данных.

После извлечения информации вредоносная программа удаляла временные каталоги. Признаков закрепления в системе не обнаружили. В образце отсутствовали записи автозагрузки, запланированные задачи и службы, которые могли бы перезапускать ВПО после перезагрузки.

Инфраструктура управляется через профили на легитимных платформах

ВПО использовала dead-drop resolvers, чтобы получать сведения об управлении и инфраструктуре из профилей, контролируемых злоумышленниками на легитимных платформах.

Встроенные URL профилей ссылались на Telegram, Pinterest и Steam Community. Соединения были зафиксированы со всеми тремя сервисами. Такая схема позволяет операторам менять инфраструктуру через обновление онлайн-профилей, не пересобирая ВПО. Кроме того, вредоносный трафик смешивается с обычными соединениями к популярным платформам.

Как снизить риск для учетных записей

Потенциальным жертвам следует считать неофициальные загрузки и демонстрации GTA 6 вредоносными. Для защиты учетных записей рекомендуется:

  • просканировать затронутые системы;
  • сменить пароли с чистого устройства;
  • отозвать активные сессии;
  • проверить настройки восстановления учетных записей и список авторизованных приложений;
  • включить многофакторную аутентификацию;
  • отслеживать несанкционированную активность в электронных почтовых, финансовых, игровых и других учетных записях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: