Вредоносная программа Pentagon Stealer: новая угроза кибербезопасности

Источник: any.run
В последнее время кибербезопасность вновь оказалась под угрозой из-за появления вредоносной программы Pentagon Stealer, которая известна под разными названиями, такими как 1312, Acab, Vilsa и BLX Stealer. Эта программа использует продвинутые техники, такие как тайпосквоттинг, для маскировки в популярных пакетах PyPI на Python.
Механизм работы Pentagon Stealer
Pentagon Stealer представляет собой многофункциональное вредоносное ПО, развивавшееся в рамках нескольких кампаний. Первоначальный вектор атаки включает:
- Дроппер на основе Python, который запускает зашифрованную полезную нагрузку.
- Проверка наличия определенного каталога для предотвращения повторных попыток заражения.
После запуска вредоносная программа извлекает конфиденциальные данные из различных источников, включая:
- Браузеры на базе Chromium.
- Приложения, такие как Discord и Telegram, включая учетные данные, файлы cookie и токены авторизации.
Расширенные функции и методы атаки
Примечательно, что Pentagon Stealer может внедрять вредоносный код в файлы app.asar различных приложений для управления криптовалютными кошельками, таких как Atomic и Exodus. Это дает злоумышленникам доступ к мнемоническим фразам и паролям пользователей.
Программа включает в себя коммуникационную структуру, использующую HTTP-запросы для взаимодействия с серверами управления (C2). Она взаимодействует через домены, такие как:
- pentagon.cy
- stealer.cy
Это взаимодействие позволяет отправлять украденные данные на серверы, идентифицируемые с помощью loguuid, что помогает злоумышленникам отслеживать скомпрометированных жертв.
Эволюция и тенденции развития
С течением времени Pentagon Stealer развивался, внедряя функции кражи данных из браузеров на базе Gecko и расширяя свою функциональность. Например, версия на Golang упростила некоторые процессы, так как в ней отсутствует шифрование, характерное для её предшественников на Python.
Цепочка атак часто включает несколько этапов, где первоначальному заражению могут способствовать вредоносные программы-инсталляторы. Эти программы способны загружать дополнительное вредоносное ПО, включая программное обеспечение для майнинга.
Заключение
Несмотря на некоторую упрощенность, функциональность Pentagon Stealer в основном связана с кражей данных. Текущая ситуация разработки указывает на запутывание и модульизацию, что не приводит к увеличению сложности, но обусловливает его адаптацию к новым условиям.
Недавние примеры модификаций подтверждают, что Pentagon Stealer остается активным и опасным инструментом в руках киберпреступников, поддерживая свою актуальность в быстро меняющейся среде киберугроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



