Новый вектор атак: злоумышленники маскируют вредоносное ПО под навыки AI-агентов

information security

Киберпреступники нашли оригинальный способ обходить защиту корпоративных сетей. Они используют формат навыков AI-агентов (skill) для доставки стилеров и программ-загрузчиков. Атака начинается с убедительной легенды о торговом боте на блокчейне, а заканчивается кражей данных из браузеров, криптокошельков и мессенджеров. Исследователи отмечают, что такой подход позволяет атакующим долгое время оставаться незамеченными - антивирусные движки не умеют проверять подобные артефакты на подозрительную активность.

Описание

Суть новой схемы в том, что сам навык не содержит вредоносного кода. Он выступает исключительно инструментом социальной инженерии. Жертве предлагают установить якобы легитимный навык OpenClaw, с помощью которого можно автоматизировать ставки на погодных рынках Polymarket. В действительности единственная цель этого пакета - заставить пользователя скачать и запустить Windows-файл. Он оказывается новейшей версией загрузчика GachiLoader, который загружает стилер Rhadamanthys (вредоносная программа для кражи учётных данных). Причём адрес командного сервера (C2) хранится в смарт-контракте на блокчейне Polygon, что делает его неизменяемым и крайне сложным для блокировки.

Инфраструктура для доставки выстроена на GitHub. Злоумышленники создали аккаунт blueberywoodsym без какой-либо истории коммитов - исключительно для этой кампании. На странице релизов выложены три сборки, оформленные под бренд OpenClaw. Две из них (от 23-24 февраля) представляют собой одиночные исполняемые файлы на Node.js (Single Executable Applications). Третья, самая свежая, - это полноценное Electron-приложение. Независимо от выбранного трека, конечная цель одна: GachiLoader загружает Rhadamanthys.

Специалисты обнаружили эту активность в ходе анализа угроз, связанных с распространением AI-скиллов. Они обратили внимание, что атака начинается задолго до запуска любого бинарного файла. Внутри пакета навыка есть HTML-файл с названием READ ME BEFORE INSTALL. Он представляет собой локальную копию статьи на платформе Telegraph, в которой описывается, как якобы можно заработать на разнице в котировках погодных фьючерсов Polymarket. Текст ссылается на реальные сервисы - прогнозы NOAA и рынки Polymarket, - что придаёт истории достоверность. Второй шаг инструкции содержит прямую ссылку на скачивание архива с файлом Polymarket.exe с подставного GitHub-аккаунта.

Первые два релиза - это Node.js-приложения, внутри которых зашифрован JavaScript-код. При запуске они следуют уже известному шаблону GachiLoader: создают во временной папке (TEMP) файл с расширением .node, который выступает загрузчиком для стилера. Адрес командного сервера не прописан жёстко - он извлекается из смарт-контракта на Polygon. Это ключевая особенность: C2 живёт в блокчейне, и его нельзя сменить или заблокировать без доступа к контракту. После инъекции Rhadamanthys начинает сбор данных: пароли из браузеров, учётные записи криптокошельков, сессии Telegram и Outlook, настройки VPN и FTP-клиентов, менеджеры паролей, скриншоты экрана и аппаратный идентификатор.

Третий вариант доставки - это Electron-инсталлятор, собранный с помощью NullSoft Installer. Он распаковывает себя в случайную папку внутри TEMP и запускает SoftwareSetup.exe. Перед пользователем появляется четырёхшаговый мастер установки с индикатором прогресса и прокручиваемым логом. Вся картинка - фикция: на диск не записывается ни одного файла. Интерфейс нужен, чтобы отвлечь жертву и создать иллюзию нормальной работы. Когда пользователь нажимает кнопку Install, графический процесс отправляет сообщение основному процессу Electron, где и происходит вредоносная логика.

Перед запуском полезной нагрузки злоумышленники выполняют несколько проверок на детектирование. Они используют GPU через Win32_VideoController, чтобы выявить виртуальную машину. Если в системе меньше двух ядер процессора или объём RAM меньше 4 ГБ, то выполнение прекращается - это защита от песочниц. Затем следует попытка повышения привилегий через PowerShell-команду Start-Process -Verb RunAs, которая вызывает окно контроля учётных записей (UAC). Если всё проходит успешно, процесс убивает приложение SecHealthUI.exe (часть защиты Windows) и добавляет временную папку в список исключений Защитника Windows.

Только после этого расшифровывается зашифрованный AES-256-CBC файл mbueg6f3z.cfg. Ключ и вектор инициализации жёстко прописаны в коде главного JavaScript-файла. Полученный исполняемый модуль сохраняется как .node-файл со случайным именем и запускается в полностью отсоединённом режиме. Этот файл упакован протектором Themida, что ранее уже встречалось в кампаниях GachiLoader.

Эффективность использования Electron-упаковки поражает: на момент анализа лишь один антивирусный движок - ThreatDown от Malwarebytes - смог распознать исполняемый файл как вредоносный. Остальные решения его пропустили. Это говорит о том, что традиционные сигнатуры и эвристики пока не адаптированы к такому типу распространения.

Данная кампания знаменует собой эволюцию тактик GachiLoader. Вместо внедрения вредоносного кода прямо в навык AI-агента преступники используют его как приманку для социальной инженерии. Пользователи доверяют знакомым брендам и интерфейсам установки, не подозревая, что за красивой ширмой скрывается загрузчик стилера. С ростом популярности экосистем AI-агентов количество подобных атак будет только расти. Специалисты предупреждают: навыки становятся новым типом фишинговых вложений, и защита должна учитывать этот вектор.

Индикаторы компрометации

Комментарии: 0