В ходе регулярного мониторинга угроз специалисты Intrinsec Security обнаружили 18 образцов нового вредоносного ПО под названием Acreed, которое быстро набирает популярность среди злоумышленников. Этот инфостилер, предназначенный для кражи конфиденциальных данных, впервые появился на Russian Market 14 февраля 2025 года в пакете логов, продававшемся под псевдонимом "Nu####ez". Название Acreed, вероятно, отсылает к известной видеоигре "Assassin’s Creed".
Описание
Согласно статистике предложений на подпольных форумах, с апреля 2025 года начался заметный отток преступников от ранее доминировавшего стилера Lumma, и Acreed стал основным бенефициаром этой миграции. Хотя Vidar и StealC также получили некоторую выгоду от этого перераспределения, их рост был менее значительным. Глобальная операция по ликвидации инфраструктуры Lumma в мае 2025 года, проведенная Europol и Microsoft, в ходе которой было изъято более 1300 доменов, еще больше ускорила этот процесс.
В настоящее время Acreed занимает третье место по популярности среди стилеров с долей рынка около 17%. Любопытно, что Lumma больше не является безоговорочным лидером и делит первую позицию с Rhadamanthys. Аналитики ReliaQuest оценили Acreed как "следующий крупный инфостилер", идеально positioned (расположенный) для быстрого роста, поскольку киберпреступники активно ищут альтернативы. Однако текущая ситуация указывает на то, что Acreed остается частным проектом, разработанным или заказанным единственным threat actor (угрозным актором) "Nu####ez". Без публичного распространения маловероятно, что он сможет в ближайшее время занять лидирующую позицию, которую ранее удерживал Lumma.
Технический анализ выявил несколько особенностей Acreed. Механизм получения C2 (Command and Control) доменов использует BNB Smartchain Testnet и платформу Steam в качестве dead drop resolvers (резолверов тайников). Исследователям удалось идентифицировать три C2 домена, используемых злоумышленниками, которые были расшифрованы с помощью XOR-ключей, найденных внутри образцов. Кроме того, был установлен реальный IP-адрес одного из C2 доменов, анализ которого показал, что он принадлежит инфраструктуре, пересекающейся с экосистемой Vidar. Это может указывать на возможные связи или заимствования между разными группами злоумышленников.
Были проанализированы несколько JS-файлов, которые взаимодействуют с C2 доменами для кражи криптовалют. Исследование логов Acreed, обнаруженных в дикой природе, показало, что они имеют небольшой размер - всего несколько килобайт, в отличие от логов Lumma, которые обычно занимают от 1 до 5 мегабайт. Трассировка одного из инцидентов позволила установить источник заражения - образец ShadowLoader. Согласно данным VirusTotal, этот образец сбрасывал два PE32-файла, которые оказались практически идентичными, с незначительной разницей в размере. Распаковка на unpac.me выявила легитимную Windows DLL, подписанную Microsoft - WebView2Loader.dll. Детальный анализ подтвердил, что эти образцы являются инфостилерами, и, хотя нельзя быть полностью уверенными, исследователи с высокой долей вероятности относят их к семейству Acreed.
Таким образом, Acreed представляет собой новую и активно развивающуюся угрозу, демонстрирующую тенденцию к усложнению механизмов сокрытия и использования нестандартных платформ для управления. Несмотря на ограниченное распространение в руках одного актора, его растущая доля на рынке требует повышенного внимания со стороны специалистов по безопасности. Сообщество продолжает наблюдать за развитием ситуации, чтобы оценить, сможет ли Acreed превзойти текущих лидеров или останется нишевым инструментом.
Индикаторы компрометации
IPv4
- 186.2.166.198
- 89.169.54.153
Domains
- 13t.njtq.ru
- 6t.czlw.ru
- bv.qymut.ru
- nk.zujer.ru
- ou.qymj.ru
- ow.lyzyf.ru
- qv.gahq.ru
- sd.qocas.ru
- xp.cybf.ru
- Zile42o.dev
URLs
- https://api.zile42o.dev/cryptoqr/api.php
- https://steamcommunity.com/profiles/76561199780129524
- https://trustdomainnet.live/Files/LoginNew.php
- https://trustdomainnet.live/getjson.php
Emails
SHA256
- 03f371d03ec84f6e6aabde91366160aa47a191d7e22d21cb9db1e249d61ad0b7
- 13c599e1c083786286c06c9e9ff4301bb844d1e911cd138d4b098ce40198ee1d
- 1a5df14fb1dcd4bbceffc9a191a7509ed95d9d1d6fd60efe1418f7e769ce72cf
- 1aa5a916718a2b59f0550c398f5f798a263fd47c118b28bd4ddc94a6f98c513e
- 2cb1735ac9dab2b519b209b56cdad5e434a97590a1754fd07bdf52425ae58bc6
- 31856f84c73b66428547afcfb812051f45b32fdd4ca41fa005587356773a10d0
- 36922ec660635f89a04b104369fe6ca4d37aec1f613222c6a3a7c611aa98a0f6
- 3703037a2794aeafb56379b6c50f7e73ba3190b7e7150ddb79aca4084c259668
- 39cff529c3b085d93c3ca08853663146d571496dcb29f406f8fbbc90e6976c7c
- 3d94cf5e0b4d7ea8cc616ea0993f2d87774b037381687078284eac19e8738935
- 3de47aee739a91085e62a6a0bb4d1640f7a55cc08db6906bd8724c43a6ba9209
- 5adf74aec76fd9aafd0e4a53e7c701ac757437556074c9412d42bf9a4b807beb
- 606b2261d15df8ae587ac7cb929d37de6b4520f4d6a7a7d3b98134de915925e3
- 64948576fa1031f19ff58b8dc1abcf65bba29e5ba97c99c7b7fba88f93405996
- 673d61225906ac13b73ef062ecc339c1038e18f835952c502ebcf2dcdae3b168
- 6d9d9ed4ddbf63aa133bd1616942ae2d984baaca1550933ee84e70d3b33d302c
- 74d642fc5a37529add46dce736262c54e817bfacee74984d3c0e1b9527c36706
- 7a21cf9517dd7db390ca694283f49c4dc7eeb9898ec0e3189bfe646b2d697087
- 7ca3a142397e628c0b3afdfc3161369bc692774bc593ef147d48171912464409
- 90137cca23dea5ef2aaaf21b4479710ebc77525e52896287d6a6f1ef86570339
- 923adb75c6e8c17b2d797a4066e5078b10b2ef0be507711ef7e45daec696ae61
- 92495afb2cfdb814bc59c9ab2fbcb848423fe8479e97d657e1208da965918f40
- 94c5a4647b0c946af96615c1d5ad60633388aace8bfdb9ec3d7291bc43fe27fd
- b8625417802c779d4a94516853b18a02ff89acb428c732e100adf4b2ca4feb2b
- b8d179cca6fe61ae175cc8c2f4377d1c249c24a73dc616358267f02d23d61776
- c71a92d6a799808fc9292b6841ed78d43f361713e30bebbee38a0f30f1f36fe1
- c84f48d7f383a98220b8d3aa851b0c6b6516c4fe6c90ba4dbee8be2d7164ce73
- cac28d6b2b1cc11de167eca3f77ebb7e7107be2117fbe8ce2e304993fe7ed54c
- cbe48ec5996c53e96f5b126669bcfb92440587892798580f3341f29403bcf58a
- d6e38bbcad701ec0cc8f0727fd437e563d069a610dd147bbb8086efd20a63bd9
- e44d66a0e46e09b1946682c0e83ed62e9c679ef70a6f05e769c5d12a4f7941a4
- ed7b2580970e55d12da734358ff62e1e54506fea22c019aa75adec131fe59bd8