Ирония кибербезопасности: рабочий компьютер оператора вредоносных кампаний оказался заражён чужим стилером

Stealer

Вредоносная активность, которая начиналась как единичный случай использования GitHub для хранения фрагментов вредоносного загрузчика, превратилась в расследование целой производственной инфраструктуры. Оператор, создававший программы удалённого доступа и фишинговые шаблоны, сам стал жертвой безжалостного стечения обстоятельств. Его рабочий компьютер был скомпрометирован вредоносной программой, похищающей данные, - тем же типом ПО, которым он сам пользовался для атак на других.

Описание

Всё началось с аккаунта на GitHub, созданного в конце ноября 2024 года. Около полутора лет он не подавал признаков активности, пока в мае 2026-го не начал использоваться для размещения вредоносных файлов. После первоначального расследования активность продолжилась: появились новые репозитории с архивами, содержимое которых отличалось от прежнего. Это указывало на то, что оператор не отказался от своей деятельности, а продолжал её, адаптируя инструменты.

Ключом к разгадке стал не сложный анализ вредоносного кода, а простая деталь - адрес электронной почты, оставленный в служебной информации GitHub. Этот адрес, найденный в открытых метаданных, привёл к гораздо более серьёзному открытию. Как показало исследование SpiderLabs, проведённое в рамках анализа кампании, тот же адрес фигурировал в базе данных, содержащей логи программ-стилеров. Такие базы собирают информацию с заражённых устройств: историю браузера, сохранённые пароли, файлы.

Сама по себе утечка пароля ещё не доказывает причастность к киберпреступлениям. Однако независимый сервис проверки компрометации подтвердил, что устройство с этим адресом действительно было заражено. Стало известно имя компьютера и примерная дата инфицирования. Это меняло картину: исследователи имели дело не со случайной утечкой, а с рабочей машиной, на которой могли храниться следы реальной деятельности.

Доступ к архиву похищенных данных открыл доступ к файловой системе заражённого компьютера. Внутри обнаружилась папка, содержание которой напоминало склад инструментов. Там находились заготовки для создания программ удалённого доступа - вредоносного ПО, позволяющего злоумышленникам тайно управлять заражёнными компьютерами. Причём это был не один инструмент, а целый набор, позволявший оператору выбирать подходящее средство для каждой задачи.

Помимо вредоносных программ, на машине хранились готовые фишинговые шаблоны. Они имитировали официальные уведомления колумбийских судебных органов и дорожной полиции. Схема обмана была классической: жертве приходило письмо с требованием скачать защищённый паролем архив, причём пароль тут же указывался в сообщении. Такая тактика помогает обойти программы антивирусной проверки вложений.

Оператор тщательно заботился о правдоподобии своих писем. В истории браузера нашлись поисковые запросы изображений для логотипов юридических фирм, а вскоре после этого аватар в одной из учётных записей сменился на изображение весов правосудия. Этот, казалось бы, небольшой штрих показывает системный подход к созданию убедительного образа отправителя.

На компьютере также была установлена программа для массовой рассылки писем. В её журнале сохранилась запись о тестовой отправке, получателем которой значился тот самый операционный адрес электронной почты, связанный с GitHub. Это стало ещё одним доказательством прямой связи между аккаунтом в репозитории и фишинговой инфраструктурой.

Отдельного внимания заслуживал поиск средств, призванных делать вредоносное ПО невидимым для антивирусов. Оператор интересовался коммерческими сервисами, которые изменяют код программы таким образом, чтобы он не распознавался как угроза. В одном случае нашлись доказательства оплаченной подписки. Для хранения файлов он использовал облачные сервисы и мессенджер, что позволяло менять каналы доставки, не меняя основной метод атаки.

Анализ вредоносного загрузчика показал многоступенчатую систему: сначала срабатывал скрипт, затем промежуточный этап, и наконец запускалась легитимная служебная утилита Windows, которая использовалась для запуска вредоносного кода. Такой подход называют "проживанием за счёт земли": злоумышленник использует доверенные системные инструменты, чтобы его действия не выглядели подозрительными. В данном случае конечным пунктом была программа удалённого доступа.

На машине обнаружился и файл, похожий на внутреннюю шпаргалку оператора: список с краткими названиями вредоносных сборок и соответствующими им ссылками для скачивания. Это рабочий документ, который позволяет понять, какой именно URL ведёт к какому компоненту атаки. Среди них упоминались и адреса на общедоступных файловых хостингах, привычных для повседневного использования. Оператор использовал их как временные хранилища, чтобы не перегружать собственную инфраструктуру.

Полная картина складывается из множества элементов: аккаунт на GitHub для временного хранения файлов, отдельные домены для доставки, фишинговые страницы для первоначального обмана, программное обеспечение для массовых рассылок и облачные сервисы для перемещения данных. Все эти элементы были связаны одной нитью - следом, ведущим к рабочему компьютеру оператора.

Самым любопытным итогом этого расследования стала профессиональная ирония. Человек, создававший вредоносное ПО для кражи данных у других, сам пострадал от аналогичной программы. Компьютер, использовавшийся для атак, оказался заражён посторонним стилером. Именно благодаря этой ошибке исследователи получили доступ к данным, которые обычно добываются с огромным трудом. Этот случай напоминает о том, что самые ценные улики часто находятся за пределами самого вредоносного кода: в служебных записях, сохранённых паролях и файлах, которые забывают удалить.

Индикаторы компрометации

Комментарии: 0