Вредоносные расширения Solidity Pro крадут криптокошельки и ключи

Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала и теперь использует прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx, которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Если начальные итерации ограничивались отправкой сигналов на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM кода на Python, то начиная с версии v3.0.0 кампания перешла к комплексной краже конфиденциальной информации.

От Cloudflare Worker к Telegram-эксфильтрации

Первые версии вредоносных расширений отправляли сигналы на конечные точки Cloudflare Worker, где выполнялся зашифрованный AES-GCM код на Python. Однако с выходом версии v3.0.0 разработчики сменили подход и перешли к комплексной краже данных.

Встроенный стиллер предназначен для сбора следующих типов конфиденциальной информации:

  • профили браузера;
  • крипто-кошельки;
  • токены систем контроля версий;
  • API-ключи;
  • SSH-ключи;
  • токены ботов Telegram.

Собранные данные эксфильтруются через загрузку в бота Telegram.

Тактики социальной инженерии и легитимизации

Обманные тактики, применяемые расширениями, включают использование названий, ассоциирующихся с настоящими инструментами, а также наличие отполированной документации, повышающей доверие пользователей. Это эффективно маскирует вредоносную деятельность под видом легитимности и затрудняет различие между реальными и вредоносными инструментами.

Более ранние версии дополнительно использовали:

  • поддельные счётчики загрузок;
  • продвижение в социальных сетях.

Эти приёмы искусственно повышали воспринимаемую легитимность и перекликаются с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.

Технические изменения в версии 3.1.0

При тщательном анализе перехода к версии 3.1.0 выявлена смена терминологии конфигурации: параметры WORKERS и MAX_FILES заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Telegram с помощью загрузки через multipart/form-data.

Тревожно, что также присутствуют версии-приманки. Эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развёртывать вредоносные обновления.

Методы уклонения от обнаружения

В кампании активно применяются механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения вредоносного кода, разработчики могут избежать первоначальной проверки.

Дополнительная обфускация включает:

  • динамическую сборку строк во время выполнения;
  • смену имён методов.

Эти техники усложняют обнаружение на основе сигнатур.

Связь с WhiteCobra и выводы

Исследование Yeeth Security напрямую связывает эту кампанию с более широкими оперативными тактиками WhiteCobra. Инфраструктура повторяет предыдущие развёртывания и демонстрирует постоянное совершенствование техник, что указывает на то, что вредоносное ПО является частью долгосрочной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки.

«Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник».

По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль. Это свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: