TamperedChef — стиллер информации, маскируется под законное программное обеспечение

Источник: medium.com
TamperedChef — недавно идентифицированный information stealer, который маскируется под законное программное обеспечение и поставляется вместе с такими приложениями, как PDF‑редакторы или программы для чтения. Заражение происходит через загрузку по инициативе пользователя; после запуска вредоносное ПО использует ряд техник для закрепления на системе и извлечения конфиденциальной информации.
Как распространяется и запускается
Файл TamperedChef обычно поставляется в комплекте с легитимными приложениями и запускается пользователем вручную. После установки он автоматически выполняет команду через командную строку (cmd.exe) и использует среду выполнения Node.js (node.exe) для запуска своей JavaScript‑полезной нагрузки. Эта полезная нагрузка располагается в файле с именем GUID в каталоге %TEMP% и содержит модули для сбора данных и связи с серверами управления.
Закрепление и устойчивость
Для обеспечения устойчивого присутствия TamperedChef создаёт запланированную задачу, что позволяет вредоносу оставаться активным даже после перезагрузки системы.
Разведка и сбор системной информации
Вредонос выполняет разведку заражённой системы, чтобы определить установленные браузеры и программное обеспечение безопасности. В частности, он использует Windows Management Instrumentation (WMI) для перечисления процессов и проверки наличия активных браузеров, таких как Chrome и Edge. Также TamperedChef обращается к системному реестру для сбора информации о другом установленном ПО, что помогает оценить меры безопасности на устройстве.
Методы сбора учётных данных
TamperedChef извлекает учётные данные из нескольких источников:
- данные входа и веб‑данные из баз данных SQLite, связанных с Chrome и Edge;
- секреты, защищённые Windows Data Protection API (DPAPI);
- обращение к локальным менеджерам паролей для поиска сохранённых учётных записей пользователя.
Соответствие методологиям MITRE ATT&CK
Поведение TamperedChef коррелирует с несколькими техниками из фреймворка MITRE ATT&CK:
- исполнение через командную строку — T1059;
- добыча учётных данных из хранилищ паролей — T1555;
- получение дампа учётных данных ОС — T1003;
- обход средств защиты через выполнение подписанного бинарного прокси — T1218;
- маскировка для снижения обнаруживаемости — T1036;
- закрепление с помощью запланированных задач — T1053;
- сбор системной информации — T1082;
- запрос реестра — T1012.
«TamperedChef комбинирует распространённые техники заражения с целенаправлённым сбором учётных данных и механиками обхода защиты, что делает его серьёзной угрозой для пользователей, скачивающих и устанавливающих ПО из ненадёжных источников».
Кратко: угрозу представляет сочетание социальной инженерии (поставка вместе с легитимными приложениями), использование Node.js‑полезной нагрузки и множества техник для извлечения паролей и сохранения устойчивости в системе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



