Вредоносная программа Pentagon Stealer: новая угроза кибербезопасности

Вредоносная программа Pentagon Stealer: новая угроза кибербезопасности

Источник: any.run

В последнее время кибербезопасность вновь оказалась под угрозой из-за появления вредоносной программы Pentagon Stealer, которая известна под разными названиями, такими как 1312, Acab, Vilsa и BLX Stealer. Эта программа использует продвинутые техники, такие как тайпосквоттинг, для маскировки в популярных пакетах PyPI на Python.

Механизм работы Pentagon Stealer

Pentagon Stealer представляет собой многофункциональное вредоносное ПО, развивавшееся в рамках нескольких кампаний. Первоначальный вектор атаки включает:

  • Дроппер на основе Python, который запускает зашифрованную полезную нагрузку.
  • Проверка наличия определенного каталога для предотвращения повторных попыток заражения.

После запуска вредоносная программа извлекает конфиденциальные данные из различных источников, включая:

  • Браузеры на базе Chromium.
  • Приложения, такие как Discord и Telegram, включая учетные данные, файлы cookie и токены авторизации.

Расширенные функции и методы атаки

Примечательно, что Pentagon Stealer может внедрять вредоносный код в файлы app.asar различных приложений для управления криптовалютными кошельками, таких как Atomic и Exodus. Это дает злоумышленникам доступ к мнемоническим фразам и паролям пользователей.

Программа включает в себя коммуникационную структуру, использующую HTTP-запросы для взаимодействия с серверами управления (C2). Она взаимодействует через домены, такие как:

  • pentagon.cy
  • stealer.cy

Это взаимодействие позволяет отправлять украденные данные на серверы, идентифицируемые с помощью loguuid, что помогает злоумышленникам отслеживать скомпрометированных жертв.

Эволюция и тенденции развития

С течением времени Pentagon Stealer развивался, внедряя функции кражи данных из браузеров на базе Gecko и расширяя свою функциональность. Например, версия на Golang упростила некоторые процессы, так как в ней отсутствует шифрование, характерное для её предшественников на Python.

Цепочка атак часто включает несколько этапов, где первоначальному заражению могут способствовать вредоносные программы-инсталляторы. Эти программы способны загружать дополнительное вредоносное ПО, включая программное обеспечение для майнинга.

Заключение

Несмотря на некоторую упрощенность, функциональность Pentagon Stealer в основном связана с кражей данных. Текущая ситуация разработки указывает на запутывание и модульизацию, что не приводит к увеличению сложности, но обусловливает его адаптацию к новым условиям.

Недавние примеры модификаций подтверждают, что Pentagon Stealer остается активным и опасным инструментом в руках киберпреступников, поддерживая свою актуальность в быстро меняющейся среде киберугроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: