Warden Stealer нацелен на локальные данные ИИ-ассистентов
Warden Stealer работает по модели «стиллер как услуга» и нацелен на компьютеры под управлением Windows версий с 8 по 11. Активность вредоносного ПО фиксируют с мая 2026 года, публично его начали рекламировать в августе того же года.
Какие данные собирает Warden Stealer
Стиллер собирает данные браузеров, сведения о криптовалютных кошельках, учётные данные, информацию из мессенджеров и VPN, записи менеджеров паролей и данные двухфакторной аутентификации. Операторы также могут задавать правила для сбора файлов и записей реестра.
Warden Stealer нацелен и на локальные данные ИИ-ассистентов и инструментов для написания кода, включая Claude, Codex, Grok и Cursor. В таких файлах могут храниться токены доступа и обновления, учётные данные из MCP, история запросов и диалогов, а также сведения о проектах.
Загрузка и противодействие анализу
Обычно Warden Stealer распространяется со встроенным загрузчиком, но возможна и автономная загрузка. Загрузчик восстанавливает DLL стиллера в памяти и запускает её посредством внедрения кода в процессы, подмены DLL или автономного запуска. При внедрении целевым процессом обычно становится процесс, связанный с панелью задач Windows, чаще всего explorer.exe. Загрузчик выделяет исполняемую память с помощью VirtualAllocEx, записывает туда восстановленную полезную нагрузку через WriteProcessMemory и запускает её с помощью CreateRemoteThread.
Полезные нагрузки кодируются с помощью уникальных для каждой сборки алфавитов, похожих на Base64, и распаковываются в пользовательском формате, напоминающем LZSS. Для затруднения сканирования и анализа Warden Stealer также использует крупные PE-оверлеи. Среди других мер противодействия анализу исследователи отмечают сильно модифицированные бинарные файлы на Rust, отложенное декодирование строк, непрямой поток управления, маскирование констант, смешанные булево-арифметические выражения, непрозрачные предикаты, обманные строки и бесполезный код.
Проверки виртуализации анализируют идентификаторы гипервизора с помощью инструкции CPUID, установленное программное обеспечение, связанное с виртуализацией, и названия дисплейных адаптеров. При обнаружении виртуализированной среды сбор данных прекращается.
Расшифровка данных браузера и обмен с сервером
Для обхода шифрования Chromium, привязанного к приложению (Application-Bound Encryption), стиллер ищет в памяти браузера тег «v20» мастер-ключа и проверяет соседние области на наличие структуры вектора Chromium KeyRing. Затем Warden Stealer внедряет шеллкод в поток браузера, чтобы вызвать функцию CryptUnprotectMemory с флагом того же процесса. Это позволяет восстановить расшифрованный 32-байтовый мастер-ключ для кражи данных браузера.
Warden Stealer обменивается данными по HTTPS через захардкоженные обфусцированные домены C2 и собственный бинарный протокол. Для обфускации протокол использует XOR, а для сжатия данных, LZNT1. При регистрации вредоносное ПО отправляет сведения об аппаратном обеспечении, операционной системе, пользователе, локали, дисплее и установленном программном обеспечении. Сервер C2 возвращает динамические правила сбора, затем стиллер загружает украденные данные партиями.
Вредоносное ПО также может загружать и запускать дополнительные полезные нагрузки с помощью certutil.exe и COM-объекта Shell.Application. Встроенный криптоклиппер поддерживает несколько криптовалютных сетей и подменяет скопированные адреса кошельков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



