В мире киберугроз инфостилеры (stealers) - это рабочая лошадка для кражи учетных данных. Их легко купить, использовать, и они массово производятся по модели «вредоносное ПО как услуга» (Malware-as-a-Service, MaaS). Однако иногда стилер исчезает, эволюционирует и возвращается под частный контроль. С 2024 года аналитики PwC Threat Intelligence отслеживают как раз такую редкую трансформацию: появление семейства Koi - закрытого вредоносного ПО, которым управляет угрозовый актор, известный как White Dev 192.
Описание
Koi возник не на пустом месте. Его предшественником был KPOT - коммерческий стилер, продававшийся на подпольных форумах в 2018 году и проданный с аукциона в 2020-м. Вскоре после этого появилась серия новых исполняемых файлов со схожими паттернами кода и поведением. То, что было типовым товаром, превратилось в кастомизированный, частный инструментарий. Это сигнализирует о сдвиге в стратегиях некоторых угрозовых акторов, которые теперь разрабатывают и используют возможности для кражи данных исключительно для собственных нужд.
Не просто MaaS: Угроза индивидуального пошива
Большинство стилеров одноразовы, но Koi отличается дисциплинированностью. В версии для Windows его модульная архитектура - KoiLoader, KoiBackdoor (бэкдор) и KoiStealer (стилер) - обеспечивает скрытные и гибкие операции. KoiLoader загружает и расшифровывает встроенную полезную нагрузку (payload) второго этапа из секции ресурсов PE-файла. KoiBackdoor, помимо подготовки следующего компонента, сохраняет функции бэкдора, позволяя операторам выполнять дополнительные команды для повышения привилегий, организации прокси-трафика или запуска новых этапов атаки. KoiStealer целенаправленно атакует более 170 криптокошельков и 80 браузерных расширений для паролей или двухфакторной аутентификации, что указывает на фокус на монетизируемом доступе, а не на тотальной краже.
К апрелю 2024 года Koi расширился на macOS с модулем KoiFusion, объединившим функции Backdoor и Stealer в один бинарный файл Mach-O. На обеих платформах используются общие наборы команд для управления через командный сервер (C2), что указывает на общую кодобаз и долгосрочное операционное планирование. Активность фиксировалась под разными именами: в 2024 году CrowdStrike описывала вариант для macOS как Cuckoo Stealer и связывала его с TMStealer (KoiStealer) на Windows, а в 2025 Palo Alto Networks использовала название Koi. Обе аналитические группы отмечали сильное сходство между версиями для macOS и Windows, включая совпадения в сетевом протоколе и общем поведении.
Почему это важно для защитников
Пока правоохранительные органы и спецоперации разрушают модели MaaS, случай с Koi демонстрирует, как угрозовые акторы могут использовать эксклюзивные, самодостаточные экосистемы вредоносного ПО. Их сложнее приобрести, труднее атрибутировать, и они гораздо менее заметны для сообщества информационной безопасности.
Для защитников этот сдвиг означает необходимость пересмотра подходов. Во-первых, акцент должен сместиться на поведенческое обнаружение вместо reliance on signatures. Следует отслеживать цепочки передачи управления от загрузчика к стилеру, выполнение кода исключительно в памяти и логику команд, общую для разных платформ. Во-вторых, критически важна кросс-платформенная видимость. Необходимо настраивать сбор телеметрии как с Windows, так и с macOS для обнаружения массового сбора пользовательских данных и связанных с ним паттернов эксфильтрации. В-третьих, необходимо отслеживать происхождение угроз, сопоставляя повторно используемый код и совпадения в конфигурациях для обнаружения эволюции «закрытых» семейств вроде KPOT.
Эволюция Koi из публично продаваемого стилера в частный наступательный инструментарий подчеркивает созревание угрозовой экономики. В этой новой реальности конечным продуктом становится не вредоносное ПО само по себе, а доступ, который оно обеспечивает. Следовательно, стратегии защиты должны адаптироваться к этой более изощренной и целеустремленной модели угроз.