Эксперты Cisco Talos обнаружили новую модульную вредоносную платформу PS1Bot, распространяемую через malvertising

Stealer

Специалисты Cisco Talos выявили масштабную вредоносную кампанию, действующую с начала 2025 года и распространяющую многоступенчатый фреймворк PS1Bot. Зловред, реализованный на PowerShell и C#, демонстрирует высокую степень скрытности и модульность, позволяя злоумышленникам похищать критически важные данные, включая доступы к криптокошелькам.

Описание

Тактика распространения

Кампания использует технику malvertising и SEO-отравления для заманивания жертв. Пользователи получают ZIP-архивы с названиями, имитирующими легитимные документы: "chapter 8 medicare benefit policy manual.zip", "pambu panchangam 2024-25 pdf.zip.a7a" и другие. Внутри находится JavaScript-файл ("FULL DOCUMENT.js"), выступающий в качестве загрузчика. При запуске он деобфусцирует VBScript, который загружает JScript-скриптлет с сервера злоумышленников. Этот этап подготавливает окружение для основной атаки, записывая PowerShell-скрипт (например, ntu.ps1) в каталог C:\ProgramData\. Скрипт использует серийный номер диска C:\ для формирования уникального URL командного сервера (C2), устанавливая постоянное соединение через HTTP GET-запросы с периодическими интервалами Sleep().

Архитектура PS1Bot

Фреймворк спроектирован для минимизации следов на зараженных системах. Основной скрипт работает в памяти, динамически загружая и исполняя дополнительные модули без записи на диск. Такая конструкция обеспечивает гибкость: злоумышленники могут оперативно обновлять функционал или добавлять новые компоненты. Cisco Talos зафиксировала шесть основных модулей:

  1. Детектирование антивирусов: Через WMI-запросы модуль определяет установленные решения безопасности (например, Windows Defender) и передает данные в C2 через параметры URL: "hxxp[:]//[C2_IP]/[DRIVE_SERIAL]?k=result%20=%20Windows%20Defender".
  2. Сбор скриншотов: PowerShell компилирует C# DLL для создания скриншотов. Изображения сохраняются в %TEMP%, конвертируются в JPEG, кодируются в Base64 и отправляются POST-запросом, после чего удаляются.
  3. Информационный стилер (Grabber): Целенаправленно ищет данные 87 браузеров (Chrome, Edge, Opera и др.), 56 криптокошельков (MetaMask, Ledger, Trust Wallet) и MFA-приложений (Authy). Встроенные словари (включая чешский) сканируют файловую систему на наличие паролей и seed-фраз для восстановления кошельков. Обнаруженные данные архивируются и эксфильтрируются.
  4. Кейлоггер: Использует SetWindowsHookEx() для мониторинга клавиатуры и буфера обмена. Собранные данные передаются через HTTP POST.
  5. Сбор системной информации (WMIComputerCSHARP): Определяет членство системы в домене через WMI-запросы и переменную %USERDNSDOMAIN%, помогая злоумышленникам оценить ценность цели.
  6. Обеспечение персистентности: Создает скрытую автозагрузку через LNK-файл в директории Startup, ссылающийся на PowerShell-скрипт в %PROGRAMDATA%. Скрипт деобфусцирует нагрузку с C2, восстанавливая соединение после перезагрузки.

Криптовалютный фокус

Особую опасность представляет модуль Grabber. Он использует обширные wordlist'ы для поиска файлов с seed-фразами (например, "dose sound coral angry surface") и паролями, анализируя расширения (.txt, .doc) и размер (до 6 МБ). Найденные фразы немедленно передаются в C2 в формате: "hxxp[:]//[C2_IP]/[DRIVE_SERIAL]?type=seed&data=[SEED_PHRASE]".

Связь с известными угрозами

Анализ кода и инфраструктуры выявил пересечения с кампанией Skitnet/Bossnet. Сходство включает идентичную логику формирования URL C2 и обработку переменных в PowerShell. Также обнаружены параллели с семейством AHK Bot: совпадают методы генерации путей C2 на основе серийного номера диска, модульная архитектура и передача данных через параметры URL.

Масштаб угрозы

Cisco Talos отмечает исключительную активность кампании с непрерывным потоком новых образцов в течение 2025 года. Техники in-memory execution, минимизация артефактов и адаптивность фреймворка делают PS1Bot устойчивой угрозой. Эксперты подчеркивают, что модульная природа позволяет злоумышленникам быстро расширять функционал - вероятно существование дополнительных, еще не обнаруженных модулей.

Индикаторы компрометации

Комментарии: 0