Мошенники распространяют Remus Stealer под видом установщика FluentCleaner

Stealer

Пользователи популярной открытой утилиты для очистки Windows FluentCleaner столкнулись с новой угрозой. Злоумышленники создали поддельную копию официального сайта проекта и распространяли через неё установочный пакет, содержащий похититель данных Remus Stealer. Жертва, скачавшая такой файл, запускала безобидную на вид программу, однако вместе с ней в систему попадал вредоносный компонент, способный выкрасть пароли, файлы и игровые учётные записи.

Описание

Атака начиналась с того, что пользователь попадал на сайт, внешне неотличимый от настоящего портала FluentCleaner. С него предлагалось загрузить установщик. Внутри архива находился легитимный исполняемый файл, а рядом с ним - подменённая библиотека, которой в официальной версии не существует. При запуске программа загружала эту библиотеку, а та, в свою очередь, расшифровывала и активировала Remus Stealer.

Как отмечается в аналитическом отчёте компании Rising, вредоносная библиотека маскировалась под стандартный компонент .NET Framework. После запуска она проверяла, не выполняется ли код в изолированной среде, и только затем внедряла основную нагрузку в легитимный процесс Windows. Это позволяло обойти многие защитные механизмы и остаться незамеченной для антивирусных программ.

Remus Stealer, оказавшись в системе, проявлял высокую активность. Он определял, не работает ли анализ в виртуальной машине или песочнице, а также проверял наличие специальных файлов-приманок. При подозрении на исследования вредоносная программа прекращала работу, не выдавая себя. Кроме того, она умела обходить защиту, которая перехватывает вызовы системных функций, выполняя их напрямую через процессор. Это делало её невидимой для многих средств мониторинга.

Для управления заражёнными компьютерами злоумышленники использовали необычную схему: адрес командного сервера они хранили в блокчейне Ethereum. Вредоносная программа при каждом запуске обращалась к публичной сети и получала актуальный адрес. Это позволяло операторам менять инфраструктуру без переустановки вредоносного ПО на машинах жертв. Такой подход затруднял блокировку командных серверов, поскольку они постоянно менялись.

Собранные данные включали пароли и файлы cookie из браузеров, учётные записи Steam и Roblox, содержимое буфера обмена, а также произвольные файлы, которые злоумышленники указывали в командах. Вся информация шифровалась и отправлялась на сервер. Помимо этого, Remus Stealer мог скачивать и запускать дополнительные модули, а также собирать файлы по заданным маскам - например, все документы или изображения с диска.

По оценке аналитиков, кампания ориентирована на широкий круг пользователей, поскольку FluentCleaner популярен среди тех, кто хочет ускорить работу Windows. Ущерб может выражаться не только в краже учётных данных, но и в последующем использовании скомпрометированных аккаунтов для мошенничества. Похищенные игровые профили нередко продают на теневых форумах, а доступы к электронной почте позволяют атакующим рассылать вредоносные письма от имени жертвы.

Чтобы защититься, следует загружать программы только из проверенных источников, например с официальных страниц разработчиков. Перед установкой желательно проверять цифровую подпись файлов и убедиться, что она принадлежит издателю. Использование современных антивирусных решений также снижает риск заражения. Компания Rising уже добавила обнаружение данных образцов в свои продукты.

Пользователям рекомендуется регулярно обновлять операционную систему и приложения, а при подозрении на заражение - провести полное сканирование системы. Не стоит открывать вложения из подозрительных писем и переходить по ссылкам из рекламных объявлений, обещающих "быструю очистку" Windows. Внимательное отношение к источникам загрузки остаётся главной мерой профилактики против подобных атак.

Индикаторы компрометации

Domain

  • fightwa.biz
  • fluentcleaner.org
  • tzpx.courses
  • zelpx.garden

MD5

  • 61e1669ed9f2ab2a4b9662a67628b177
  • 6959d1a00c0dd4a2e6779be2049cfd30

Комментарии: 0