Новый Stealc: анализ развития и возможностей зловреда, созданного на основе Vidar, Raccoon, Mars и RedLine

Stealer

В январе 2023 года специалисты Sekoia.io в ходе мониторинга даркнета обнаружили рекламу ранее неизвестного похитителя данных (инфостилера) под названием Stealc. Разработчик, использующий псевдоним Plymouth, позиционировал продукт как готовое к использованию средство для кражи конфиденциальной информации. Согласно заявлению автора, при создании Stealc он опирался на кодовую базу стилеров Vidar, Raccoon, Mars и RedLine. Такое заявление указывало на то, что новый зловред способен составить серьёзную конкуренцию популярным семействам вредоносных программ.

Описание

Первое объявление о продаже Stealc появилось 9 января 2023 года на русскоязычных подпольных форумах XSS и BHF. В нём Plymouth подробно описал широкий набор возможностей стилера, функциональную панель управления и технические характеристики. Для завоевания доверия потенциальных покупателей разработчик, как это принято в киберпреступной среде, внёс депозит в размере 0,02 биткоина (около 400 долларов на момент внесения) и предложил бесплатные недельные тесты для пользователей XSS. Подобные меры позволяют быстро получить положительные отзывы и укрепить репутацию. Впоследствии Plymouth продолжил рекламировать Stealc на форуме Exploit и в мессенджере Telegram, а также выпустил несколько обновлений зловреда с новыми функциями и исправлениями ошибок.

Технические особенности Stealc

В начале февраля 2023 года аналитики Sekoia.io обнаружили образец неизвестного вредоносного ПО при исследовании инфраструктуры, типичной для распространения стилеров. Исполнение этого образца показало два характерных признака: загрузку легитимных сторонних DLL (sqlite3.dll, freebl3.dll, mozglue.dll и других), которые ранее уже использовались стилерами, и выполнение команды на удаление всех DLL из папки C:\ProgramData. Сопоставление этих поведенческих паттернов с описанием Stealc, предоставленным Plymouth, подтвердило принадлежность образца к новому семейству.

Stealc написан на чистом C с использованием WinAPI. Все строки в образце обфусцированы с помощью RC4-шифрования и кодировки base64, за исключением нескольких строк, добавленных в обновлении v1.1.2. После деобфускации зловред загружает функции WinAPI динамически через GetProcAddress и LoadLibraryA. Размер самодостаточного образца составляет около 80 КБ, а таблица импорта содержит всего шесть функций из MsvcrtDLL.

При запуске Stealc проверяет системную дату на соответствие жёстко заданной дате, вероятно, для ограничения времени действия лицензии клиента. Если дата выполнения выходит за пределы установленного срока, работа прекращается. Кроме того, стилер проверяет окружение на наличие эмуляторов Microsoft Defender (по именам компьютера HAL9TH и пользователя JohnDoe) и завершает работу при обнаружении виртуальной среды.

Схема взаимодействия с сервером управления

После запуска Stealc отправляет на сервер управления (C2) POST-запрос с идентификатором HWID заражённого хоста и названием сборки. В ответ сервер присылает закодированную конфигурацию, которая включает настройки сбора данных. Зловред последовательно запрашивает конфигурации для браузеров, расширений (плагинов), криптокошельков, а также для сбора файлов. Каждый запрос отправляется отдельным POST-пакетом с параметрами token и message. Сервер отвечает base64-кодированными строками, содержащими пути к целевым файлам, имена расширений или типы файлов.

После получения настроек Stealc собирает и передаёт на C2 данные в формате отдельных файлов. Из предоставленного отчёта Sekoia.io следует, что зловред не создаёт архив на стороне клиента. Каждый файл отправляется отдельным POST-запросом. Таким образом стилер поэтапно выгружает историю браузеров, файлы cookie, автозаполнение, данные расширений для криптокошельков, а также файлы в соответствии с правилами сборщика. Затем загружаются семь легитимных DLL (sqlite3.dll, nss3.dll и другие), необходимые для чтения баз данных браузеров. В завершение работы Stealc отправляет команду done и самоудаляется, выполняя команду cmd.exe с задержкой 5 секунд и удалением своего исполняемого файла и всех DLL из C:\ProgramData.

Распространение и возможности

К моменту публикации исследования Sekoia.io обнаружила более 40 образцов Stealc и свыше 35 работающих C2-серверов. Это свидетельствует о том, что стилер быстро приобрёл популярность среди киберпреступников. Одна из замеченных цепочек заражения включает сайты с каталогами взломанного ПО и YouTube-видео, призывающие скачать архив с паролем, внутри которого находится установщик setup.exe со встроенным зловредом.

По умолчанию Stealc нацелен на кражу данных из наиболее распространённых браузеров (Google Chrome, Mozilla Firefox, Opera, Microsoft Edge, Brave и другие - всего 22 браузера), расширений для криптокошельков (более 75 плагинов), а также десктопных криптокошельков (более 25). Помимо этого, стилер собирает данные почтовых клиентов (Outlook), мессенджеров (Discord, Telegram, Tox), файлы из указанных директорий и информацию о системе: IP-адрес страну, разрешение экрана, список процессов.

Панель управления предлагает гибкие настройки конфигурации, возможность фильтрации и сортировки украденных данных, а также скачивание логов в удобном формате. Описанные возможности указывают на то, что разработчик уделил особое внимание сортировке и выгрузке собранной информации, что важно для последующей перепродажи данных на площадках логов.

Прогнозы и меры отслеживания

Эксперты Sekoia.io предполагают, что в ближайшей перспективе Stealc станет широко распространённым инструментом, поскольку множество злоумышленников включат его в свой арсенал. В то же время существует вероятность утечки сборки панели управления в подпольное сообщество, что может привести к появлению взломанных версий и дальнейшему использованию зловреда в течение длительного времени. Однако бизнес-модель Plymouth, скорее всего, не будет устойчивой в течение нескольких лет - в отличие от более зрелых проектов Vidar или Raccoon.

Для обнаружения Stealc исследователи рекомендуют использовать YARA-правила, основанные на характерных строках, которые не обфусцированы (например, Network Info, User Agents), а также на специфических командах, выполняемых зловредом (timeout /t 5, del /f /q "%SAMPLEPATH%"). Альтернативный метод - отслеживание HTTP-ответов C2-серверов: большинство сканированных серверов возвращают статус 200 с HTML-страницей, содержащей строку "404 Forbidden" и заголовок Apache/2.4.41. Дополнительное подтверждение можно получить, обратившись к URI /modules/ или /index.php/.

Таким образом, Stealc представляет собой функциональный инфостилер, быстро завоевавший доверие русскоязычных киберпреступников благодаря заимствованию лучших практик из популярных аналогов. Компаниям, сталкивающимся с угрозой стилеров, следует учитывать появление этого зловреда и внедрять меры для его обнаружения - как на основе сигнатур, так и по поведенческим индикаторам.

Индикаторы компрометации

IPv4

  • 146.70.161.51
  • 162.0.238.10
  • 167.235.62.105
  • 176.124.192.200
  • 179.43.162.2
  • 179.43.162.89
  • 179.43.162.94
  • 185.130.46.214
  • 185.143.223.136
  • 185.242.87.149
  • 185.247.184.7
  • 185.5.248.95
  • 194.4.51.160
  • 194.87.31.146
  • 195.74.86.37
  • 23.88.116.117
  • 37.120.238.190
  • 37.220.87.65
  • 45.136.49.247
  • 45.136.50.69
  • 45.136.51.61
  • 45.144.29.176
  • 45.87.153.50
  • 5.75.138.201
  • 65.109.131.183
  • 65.109.3.34
  • 77.246.156.93
  • 77.91.124.7
  • 84.246.85.80
  • 85.239.54.29
  • 91.215.85.188
  • 91.228.225.46
  • 94.131.99.185
  • 94.142.138.11
  • 94.142.138.48
  • 95.216.112.83
  • 95.217.143.99

Domain

  • 666palm.com
  • 777palm.com
  • aa-cj.com
  • fff-ttt.com
  • moneylandry.com
  • rcc-software.com
  • start-not.com

URL

  • http://146.70.161.51/273d9c8034a95cb4.php
  • http://146.70.161.51/58d66e64beb49702/freebl3.dll
  • http://146.70.161.51/58d66e64beb49702/mozglue.dll
  • http://146.70.161.51/58d66e64beb49702/msvcp140.dll
  • http://146.70.161.51/58d66e64beb49702/nss3.dll
  • http://146.70.161.51/58d66e64beb49702/softokn3.dll
  • http://146.70.161.51/58d66e64beb49702/sqlite3.dll
  • http://146.70.161.51/58d66e64beb49702/vcruntime140.dll
  • http://162.0.238.10/752e382b4dcf5e3f.php
  • http://162.0.238.10/dbe4ef521ee4cc21/freebl3.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/mozglue.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/msvcp140.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/nss3.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/softokn3.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/sqlite3.dll
  • http://162.0.238.10/dbe4ef521ee4cc21/vcruntime140.dll
  • http://176.124.192.200/bef7fb05c9ef6540.php
  • http://179.43.162.2/3461133978273cb9/freebl3.dll
  • http://179.43.162.2/3461133978273cb9/mozglue.dll
  • http://179.43.162.2/3461133978273cb9/msvcp140.dll
  • http://179.43.162.2/3461133978273cb9/nss3.dll
  • http://179.43.162.2/3461133978273cb9/softokn3.dll
  • http://179.43.162.2/3461133978273cb9/sqlite3.dll
  • http://179.43.162.2/3461133978273cb9/vcruntime140.dll
  • http://179.43.162.2/d8ab11e9f7bc9c13.php
  • http://185.247.184.7/8c3498a763cc5e26.php
  • http://185.247.184.7/b00dc1fe53045ca1/sqlite3.dll
  • http://185.5.248.95/api.php
  • http://185.5.248.95/c1377b94d43eacea.php
  • http://185.5.248.95/libs/freebl3.dll
  • http://185.5.248.95/libs/mozglue.dll
  • http://185.5.248.95/libs/msvcp140.dll
  • http://185.5.248.95/libs/nss3.dll
  • http://185.5.248.95/libs/softokn3.dll
  • http://185.5.248.95/libs/sqlite3.dll
  • http://185.5.248.95/libs/vcruntime140.dll
  • http://23.88.116.117/api.php
  • http://23.88.116.117/libs/freebl3.dll
  • http://23.88.116.117/libs/mozglue.dll
  • http://23.88.116.117/libs/msvcp140.dll
  • http://23.88.116.117/libs/nss3.dll
  • http://23.88.116.117/libs/softokn3.dll
  • http://23.88.116.117/libs/sqlite3.dll
  • http://23.88.116.117/libs/vcruntime140.dll
  • http://5.75.138.201/9026ac2a280e901d/softokn3.dll
  • http://666palm.com/54fbf4b9ffe8c98d/freebl3.dll
  • http://666palm.com/54fbf4b9ffe8c98d/mozglue.dll
  • http://666palm.com/54fbf4b9ffe8c98d/msvcp140.dll
  • http://666palm.com/54fbf4b9ffe8c98d/nss3.dll
  • http://666palm.com/54fbf4b9ffe8c98d/softokn3.dll
  • http://666palm.com/54fbf4b9ffe8c98d/sqlite3.dll
  • http://666palm.com/54fbf4b9ffe8c98d/vcruntime140.dll
  • http://666palm.com/bca98681abf8e1ab.php
  • http://777palm.com/2ccaf544c0cf7de7/freebl3.dll
  • http://777palm.com/2ccaf544c0cf7de7/mozglue.dll
  • http://777palm.com/2ccaf544c0cf7de7/msvcp140.dll
  • http://777palm.com/2ccaf544c0cf7de7/nss3.dll
  • http://777palm.com/2ccaf544c0cf7de7/softokn3.dll
  • http://777palm.com/2ccaf544c0cf7de7/sqlite3.dll
  • http://777palm.com/2ccaf544c0cf7de7/vcruntime140.dll
  • http://777palm.com/bef7fb05c9ef6540.php
  • http://94.142.138.48/54982f23330528c2/freebl3.dll
  • http://94.142.138.48/54982f23330528c2/mozglue.dll
  • http://94.142.138.48/54982f23330528c2/msvcp140.dll
  • http://94.142.138.48/54982f23330528c2/nss3.dll
  • http://94.142.138.48/54982f23330528c2/softokn3.dll
  • http://94.142.138.48/54982f23330528c2/sqlite3.dll
  • http://94.142.138.48/54982f23330528c2/vcruntime140.dll
  • http://94.142.138.48/f9f76ae4bb7811d9.php
  • http://95.216.112.83/413a030d85acf448.php
  • http://95.216.112.83/5840871afdb84f06/mozglue.dll
  • http://95.216.112.83/5840871afdb84f06/sqlite3.dll
  • http://aa-cj.com/1b8df000d02ce631/freebl3.dll
  • http://aa-cj.com/1b8df000d02ce631/mozglue.dll
  • http://aa-cj.com/1b8df000d02ce631/msvcp140.dll
  • http://aa-cj.com/1b8df000d02ce631/nss3.dll
  • http://aa-cj.com/1b8df000d02ce631/softokn3.dll
  • http://aa-cj.com/1b8df000d02ce631/sqlite3.dll
  • http://aa-cj.com/1b8df000d02ce631/vcruntime140.dll
  • http://aa-cj.com/6842f013779f3d08.php
  • http://fff-ttt.com/984dd96064cb23d7.php
  • http://fff-ttt.com/a02fc2187db8cd88/freebl3.dll
  • http://fff-ttt.com/a02fc2187db8cd88/mozglue.dll
  • http://fff-ttt.com/a02fc2187db8cd88/msvcp140.dll
  • http://fff-ttt.com/a02fc2187db8cd88/nss3.dll
  • http://fff-ttt.com/a02fc2187db8cd88/softokn3.dll
  • http://fff-ttt.com/a02fc2187db8cd88/sqlite3.dll
  • http://fff-ttt.com/a02fc2187db8cd88/vcruntime140.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/freebl3.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/mozglue.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/msvcp140.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/nss3.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/softokn3.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/sqlite3.dll
  • http://moneylandry.com/2ccaf544c0cf7de7/vcruntime140.dll
  • http://moneylandry.com/bef7fb05c9ef6540.php
  • http://start-not.com/libs/freebl3.dll
  • http://start-not.com/libs/mozglue.dll
  • http://start-not.com/libs/msvcp140.dll
  • http://start-not.com/libs/nss3.dll
  • http://start-not.com/libs/softokn3.dll
  • http://start-not.com/libs/sqlite3.dll
  • http://start-not.com/libs/vcruntime140.dll
  • https://185.247.184.7/8c3498a763cc5e26.php
  • https://streetlifegaming.com/wp-content/uploads/2023/02/Pass_55555_Setup.rar

MD5

  • 0d049f764a22e16933f8c3f1704d4e50
  • 7b9cc53b66d07dfa782f75ffa5e503fe
  • 9f1aae2b56ebe6681de5d6a376394e29

SHA1

  • 3147ee316fd6f997099718fbd657e9349636de14
  • 5faad57c7341f76c18ae813e9fa9fbfe434f7b41
  • 849703a883cf292b9e5a7e0c88c7c5388c37144f

SHA256

  • 1e09d04c793205661d88d6993cb3e0ef5e5a37a8660f504c1d36b0d8562e63a2
  • 77d6f1914af6caf909fa2a246fcec05f500f79dd56e5d0d466d55924695c702d
  • 87f18bd70353e44aa74d3c2fda27a2ae5dd6e7d238c3d875f6240283bc909ba6

Комментарии: 0