Злоумышленники активно используют модифицированный криптер CypherIT для распространения троянца Lumma Stealer под видом взломанного ПО.
Описание
Цепочка заражения
- Приманка: Жертве предлагают скачать "крякнутые" версии популярного софта (например, WinPCIN от Siemens или CAD-инструмент CATIA) через соцсети или файлообменники.
- Архив с паролем: Пользователь получает 7z-архив, защищённый паролем, внутри которого — Nullsoft-установщик с вредоносным кодом.
- Скрытая установка: Запускается AutoIt-скрипт, который:
- Создаёт подвешенный процесс explorer.exe;
- Внедряет в него Lumma Stealer через технику Process Hollowing;
- Декодирует финальную нагрузку с помощью RC4 + LZNT1-сжатия.
- Дополнительная угроза: В некоторых случаях троянец загружает криптоклиппер, который подменяет кошельки в буфере обмена на адреса злоумышленников.
Почему это опасно?
- CypherIT изначально позиционировался как инструмент для защиты EXE-файлов, но с 2018 года активно используется в кибератаках.
- AutoIt, будучи легитимным скриптовым языком, часто эксплуатируется для обхода антивирусов.
- Lumma Stealer крадет:
- Данные браузеров (логины, куки);
- Криптовалютные кошельки;
- Информацию о банковских операциях.
Как защититься?
- Избегайте "кряков": Скачивайте софт только с официальных сайтов.
- Проверяйте файлы: Подозрительные архивы с паролями — красный флаг.
- Используйте песочницы: Запускайте непроверенные EXE-файлы в изолированной среде (например, Windows Sandbox).
- Мониторьте процессы: Подозрительная активность explorer.exe или AutoIt3.exe — повод для проверки.
Статистика и аналоги
- CypherIT продолжает использоваться в атаках, несмотря на закрытие его официального сайта (cypherit[.]org) в 2020 году.
- Подобные схемы ранее применялись в кампаниях с RedLine Stealer и Vidar.
Вывод: Эта атака сочетает социальную инженерию и продвинутые методы обфускации, что делает её особенно опасной. Даже легитимные инструменты вроде AutoIt могут стать оружием в руках злоумышленников.