Число программ-стилеров, нацеленных на кражу учётных данных, продолжает расти. Одна из последних находок - Lucid Stealer, вредоносная программа, замаскированная под официальный дистрибутив Node.js. Она похищает пароли, данные банковских карт, файлы криптокошельков и содержимое буфера обмена. Дополнительно перехватывает нажатия клавиш и делает скриншоты экрана. Угроза ориентирована на обычных пользователей и организации, поскольку позволяет злоумышленникам получить доступ к учётным записям и финансовым средствам.
Описание
Программа распространяется через Telegram-канал, где её предлагают как готовый инструмент для киберпреступников. Вредоносное ПО использует легитимный исполняемый файл Node.js - популярной платформы для запуска JavaScript-кода. Это помогает ему обходить антивирусные проверки. Внутри этого файла скрыт зашифрованный код, который восстанавливается только во время выполнения. Такой подход затрудняет обнаружение угрозы на ранних этапах.
Как показало исследование компании CYFIRMA, Lucid Stealer применяет несколько уловок для обмана систем безопасности. В частности, в теле исполняемого файла размещён массив данных, имитирующий структуру цифровых сертификатов. Из-за этого антивирусные сканеры принимают вредоносный код за обычный сертификат и пропускают его. Подобная маскировка значительно усложняет статический анализ, при котором файл изучают без запуска. Вдобавок вредоносная программа использует шифрование и обфускацию, чтобы скрыть свою логику.
После запуска программа скрывает своё окно и запрашивает у пользователя права администратора. Если пользователь соглашается, вредоносная копия получает расширенный доступ к системе. Далее Lucid Stealer извлекает из своего тела дополнительный модуль, отвечающий за кражу данных. Модуль завершает работу браузеров, чтобы получить доступ к их файлам. В них хранятся пароли, cookie-файлы, история посещений и данные автозаполнения.
Для максимальной эффективности Lucid Stealer использует "тихий" режим работы. Программа не создаёт окон и не выводит сообщений. Пользователь может не замечать вредоносную активность в течение длительного времени.
В списке целей числится более двадцати браузеров, включая Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, Brave и другие. Для каждой программы Lucid Stealer завершает её процесс, чтобы обойти блокировку файлов. Затем вредонос извлекает из баз данных сохранённые пароли, файлы cookie, историю, закладки и данные автозаполнения. Особый интерес для злоумышленников представляют сведения о банковских картах.
Чтобы остаться незамеченным, Lucid Stealer создает в системной папке временных файлов директорию со случайным именем. Затем программа помечает эту директорию как скрытую и системную, что делает её невидимой в стандартном проводнике Windows. После завершения работы вредонос удаляет временные файлы, что осложняет криминалистический анализ и замедляет расследование инцидента.
Особое внимание уделено криптовалютным кошелькам. Вредоносная программа собирает файлы популярных приложений для хранения криптоактивов, включая Exodus, Atomic Wallet, Binance Wallet, Electrum, Coinomi и Guarda. Кроме того, она ищет токены авторизации Discord. Это мессенджер, популярный среди геймеров и IT-специалистов. Захваченные токены позволяют злоумышленникам войти в аккаунты жертв без ввода пароля.
Отдельный компонент отвечает за перехват нажатий клавиш. Вредоносная программа незаметно следит за всем, что пользователь вводит с клавиатуры, включая логины, пароли и номера карт. Дополнительно она делает снимок экрана. Вся собранная информация упаковывается в архив и готовится к отправке на сервер злоумышленников. В ходе анализа сервер возвращал ошибку, что связано с ограничениями тестовой среды.
Перед отправкой собранных данных вредоносная программа упаковывает их в архив. В архив попадают перехваченные нажатия клавиш, скриншоты, а также содержимое браузеров и криптокошельков. Архив получает имя, привязанное к уникальному идентификатору заражённого компьютера. Это позволяет операторам сервиса систематизировать украденные данные. Если связь с сервером управления отсутствует, вредонос продолжает попытки подключения. Он повторяет их до тех пор, пока не получит ответ. Такое поведение характерно для многих современных стилеров, рассчитанных на сбор данных в фоновом режиме.
Инфраструктура, используемая Lucid Stealer, обслуживает и другие вредоносные программы. На сервере управления обнаружен файл, относящийся к AsyncRAT - известному трояну для удалённого доступа. Это указывает на то, что киберпреступники используют одни и те же серверы для разных атак. Вероятно, их активность расширится в будущем. Кроме того, наличие единой инфраструктуры упрощает операторам управление несколькими кампаниями одновременно.
Злоумышленники распространяют Lucid Stealer под видом легитимного программного обеспечения. Пользователи могут столкнуться с ним при загрузке "взломанных" программ, кряков или других сомнительных файлов. Поэтому важно соблюдать базовые правила цифровой гигиены. Скачивайте софт только из официальных источников. Обращайте внимание на предупреждения браузера и операционной системы. Регулярно обновляйте программы и используйте надёжные антивирусные решения.
Для организаций особую опасность представляет возможность кражи корпоративных паролей и доступа к облачным сервисам. Даже один заражённый компьютер может привести к компрометации целой сети. Рекомендуется внедрить двухфакторную аутентификацию, ограничить права пользователей и проводить регулярное обучение сотрудников основам кибербезопасности. Полностью исключить риск заражения невозможно. Однако грамотные меры защиты существенно снижают вероятность успешной атаки.
Индикаторы компрометации
IPv4
- 104.21.8.179
- 172.67.157.161
- 85.239.155.68
- 91.195.240.123
Domain
- lucidstealer.one
URL
- http://lucidstealer.one/api/internal/log
- http://lucidstealer.one/api/upload
- http://lucidstealer.one/ws
SHA256
- 054ed7761c96210e31e3cae2a476cad18ba645ebc70b6c2e3cffdfe18cf6011a
- 06edb1c24b98cd2c92f0e652ed4e4700d6a76f2299debed06f54c3ffa18ee5d9
- 208a1acee4384809adc62dd358dfc5a547c55b3a0fdd8a5064cc779f929afece
- cdba69887866a484276b35a818f5604047fb7369eec687af803752a6dcd0e885