TamperedChef — стиллер информации, маскируется под законное программное обеспечение

TamperedChef 8212 стиллер информации, маскируется под законное программное обеспечение

Источник: medium.com

TamperedChef — недавно идентифицированный information stealer, который маскируется под законное программное обеспечение и поставляется вместе с такими приложениями, как PDF‑редакторы или программы для чтения. Заражение происходит через загрузку по инициативе пользователя; после запуска вредоносное ПО использует ряд техник для закрепления на системе и извлечения конфиденциальной информации.

Как распространяется и запускается

Файл TamperedChef обычно поставляется в комплекте с легитимными приложениями и запускается пользователем вручную. После установки он автоматически выполняет команду через командную строку (cmd.exe) и использует среду выполнения Node.js (node.exe) для запуска своей JavaScript‑полезной нагрузки. Эта полезная нагрузка располагается в файле с именем GUID в каталоге %TEMP% и содержит модули для сбора данных и связи с серверами управления.

Закрепление и устойчивость

Для обеспечения устойчивого присутствия TamperedChef создаёт запланированную задачу, что позволяет вредоносу оставаться активным даже после перезагрузки системы.

Разведка и сбор системной информации

Вредонос выполняет разведку заражённой системы, чтобы определить установленные браузеры и программное обеспечение безопасности. В частности, он использует Windows Management Instrumentation (WMI) для перечисления процессов и проверки наличия активных браузеров, таких как Chrome и Edge. Также TamperedChef обращается к системному реестру для сбора информации о другом установленном ПО, что помогает оценить меры безопасности на устройстве.

Методы сбора учётных данных

TamperedChef извлекает учётные данные из нескольких источников:

  • данные входа и веб‑данные из баз данных SQLite, связанных с Chrome и Edge;
  • секреты, защищённые Windows Data Protection API (DPAPI);
  • обращение к локальным менеджерам паролей для поиска сохранённых учётных записей пользователя.

Соответствие методологиям MITRE ATT&CK

Поведение TamperedChef коррелирует с несколькими техниками из фреймворка MITRE ATT&CK:

  • исполнение через командную строку — T1059;
  • добыча учётных данных из хранилищ паролей — T1555;
  • получение дампа учётных данных ОС — T1003;
  • обход средств защиты через выполнение подписанного бинарного прокси — T1218;
  • маскировка для снижения обнаруживаемости — T1036;
  • закрепление с помощью запланированных задач — T1053;
  • сбор системной информации — T1082;
  • запрос реестра — T1012.

«TamperedChef комбинирует распространённые техники заражения с целенаправлённым сбором учётных данных и механиками обхода защиты, что делает его серьёзной угрозой для пользователей, скачивающих и устанавливающих ПО из ненадёжных источников».

Кратко: угрозу представляет сочетание социальной инженерии (поставка вместе с легитимными приложениями), использование Node.js‑полезной нагрузки и множества техник для извлечения паролей и сохранения устойчивости в системе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: