Загрузчик Aotera/Tedy развёртывает стилер Vidar
Netskope Threat Labs выявила операцию, в которой загрузчик Aotera/Tedy развёртывал на системах Windows стилер Vidar. Вредоносное ПО крадёт данные браузеров, мессенджеров и криптокошельков, а также использует браузерные инъекции для манипуляций с сессиями на криптовалютных биржах и вывода средств. Исследователи оценили объём полученных в блокчейне средств примерно в 100 000 долларов США.
Заражение и работа стилера
Инфекция начинается с архива-приманки, в котором находится установочный бинарный файл. Он запускает загрузчик, записывающий телеметрию в C:\ProgramData\Underground. Загрузчик расшифровывает встроенный этап с помощью AES-ключей, уникальных для каждой сборки, и внедряет саморасшифровывающуюся полезную нагрузку в приостановленный процесс dllhost.exe.
Затем полезная нагрузка запускает Chrome или Edge с существующим профилем браузера жертвы и работает в уже аутентифицированных сессиях. После внедрения стилер не создаёт файлов, а трафик шлюза, по всей видимости, исходит от процессов браузера.
Загрузчик проверяет систему на признаки анализа, просматривая 67 названий процессов, связанных с отладчиками, инструментами реверс-инжиниринга, фреймворками инструментирования, сетевыми анализаторами, мониторами процессов, виртуальными машинами и песочницами.
Функции стилера аналогичны возможностям Vidar. Он похищает файлы cookie и пароли из браузеров на движках Chromium и Gecko, данные Discord и Телеграм, сведения о криптокошельках на компьютере и в расширениях браузера, а также делает скриншоты. Вредоносная программа также умеет перехватывать содержимое буфера обмена и искать файлы.
Браузерные инъекции и вывод средств
В отличие от стандартных вариантов Vidar, которые могут получать конфигурацию через источники типа dead-drop, эта полезная нагрузка обращается к пользовательским конечным точкам /api/machine/* на заранее заданных доменах шлюзов. Каждая заражённая система опрашивает /api/machine/commands с уникальным идентификатором машины. Запрос к /api/machine/injections возвращает конфигурацию в формате JSON объёмом около 9 МБ. В ней содержатся скрипты для браузерных инъекций, нацеленные более чем на 15 криптовалютных бирж и другие сайты.
С помощью этих скриптов вредоносная программа манипулирует сессиями на биржах, отключает списки разрешённых адресов для вывода средств, конвертирует балансы в биткоины через закрытые пути API Binance и переводит средства на адреса операторов. Инъекции в веб-почту отслеживают сообщения с подтверждением вывода средств в Gmail, Outlook, Yahoo и Proton. Для этого используются многоязычные ключевые слова, а содержимое сообщений меняется прямо в браузере, чтобы скрыть кражу.
В ходе операции использовалось не менее семи ротационных доменов шлюзов и более 80 адресов назначения примерно в 23 блокчейн-сетях. Отдельные операции по выводу средств достигали значительно больших сумм; на один из адресов Bitcoin поступило около 18 800 долларов США. Операторы пытались скрыть дальнейшее перемещение средств с помощью токенов-приманок и микширования.
В числе возможностей обнаружения названы мониторинг структуры URI /api/machine/*, блокировка выявленных загрузчиков и расследование подозрительной активности обмена, основанной на браузере.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



