Вредоносная программа Phantom Stealer, написанная на платформе .NET, нацелена на кражу учётных данных из браузеров, файлов криптокошельков, системной информации и других конфиденциальных сведений. Для маскировки своей активности злоумышленники используют несколько методов, включая стеганографию, встраивание в доверенные процессы и отключение инструментов безопасности. Распространение вредоноса происходит через фишинговые письма, взломанные сайты и ссылки в Discord и Telegram, а его модульная архитектура делает его доступным как для начинающих, так и для опытных атакующих.
Описание
При первоначальном заражении Phantom Stealer использует загрузчики, которые скрывают полезную нагрузку внутри изображений или метаданных ресурсов .NET. Как показало исследование Splunk Threat Research Team, один из вариантов загрузчика содержит зашифрованный код, встроенный в PNG-изображение, который после расшифровки запускает основную программу. Другой вариант - это обфусцированный PowerShell-скрипт, который динамически компилирует код на C# и внедряет шелл-код в процесс explorer.exe. Внедрение происходит по стандартной цепочке: скрипт открывает дескриптор к целевому процессу, выделяет в нём память, записывает туда расшифрованный код, меняет защиту памяти и запускает новый поток для выполнения.
После запуска Phantom Stealer стремится остаться незамеченным. Он отключает работу антивирусного интерфейса AMSI и системы событий ETW, модифицируя соответствующие функции в памяти. Это позволяет скрыть вредоносные действия от решений класса EDR и SIEM. Также вредонос проверяет, не запущен ли он в виртуальной среде или песочнице. Он анализирует имя пользователя, имя компьютера, идентификатор GUID, установленные службы и видеокарту, сверяя их с известными списками тестовых окружений. Если среда выглядит подозрительно, программа может изменить поведение или вовсе остановиться.
Для дополнительного сокрытия Phantom Stealer запускает браузер Chrome с особыми ключами запуска, отключающими изолированную среду (песочницу) и указывающими отдельную директорию для пользовательских данных. Это позволяет программе свободно читать данные браузера, включая сохранённые пароли, cookies, банковские карты и профили. Аналогичные данные извлекаются и из браузеров на движке Gecko (Firefox). Вся собранная информация записывается во временную папку с определённым форматом имён файлов.
Одна из ключевых целей Phantom Stealer - криптовалютные кошельки. Программа копирует каталоги данных браузерных расширений для кошельков MetaMask, TrustWallet, Coinbase и других, а также сканирует реестр Windows на предмет записей, связанных с Bitcoin, Ethereum, Litecoin, Monero и десятками других криптовалют. Кроме того, вредонос собирает файлы криптокошельков, хранящиеся на диске (Zcash, Exodus, Electrum и т.д.). Он также похищает файлы определённых типов - документы, базы данных, проектные файлы - и архивирует их для отправки на сервер управления.
Вредонос перехватывает содержимое буфера обмена. Если пользователь копирует адрес криптовалютного кошелька, Phantom Stealer может незаметно заменить его на собственный адрес атакующего, перенаправляя транзакции. Для шифрования этого адреса в коде используется шифрование AES-CBC в связке с Base64. Также программа ведёт запись нажатий клавиш, делая скриншоты экрана, и собирает информацию о подключённых Wi-Fi-сетях, включая пароли от них (через netsh wlan show profile). Дополнительно извлекаются учётные данные для WinSCP и FileZilla, а также профили Outlook.
Для закрепления в системе Phantom Stealer добавляет запись в реестр в ветку автозагрузки или помещает свою копию в папку Startup, что гарантирует запуск при каждой перезагрузке компьютера. Вредонос способен также внедрять дополнительный код или плагины, полученные с сервера управления, в процессы на заражённой машине.
Обнаружить Phantom Stealer можно по необычной активности браузера Chrome с пользовательской директорией данных и отключённой песочницей, по цепочке вызовов API в PowerShell (OpenProcess - WriteProcessMemory - CreateRemoteThread), по доступу к файлу Local State браузера Chrome не из процесса Chrome, по созданию удалённых потоков в процессах вроде explorer.exe или cmd.exe, по попыткам доступа к папкам WinSCP и FileZilla, а также по подозрительным обращениям к реестру криптокошельков. Для защиты от подобных угроз рекомендуется регулярно обновлять браузеры и операционную систему, не переходить по подозрительным ссылкам, использовать многофакторную аутентификацию для криптовалютных транзакций и настроить мониторинг на основе поведенческих правил, выявляющих типичные техники, описанные выше.
Индикаторы компрометации
SHA256
- 01f1e5369aa0332abb681df7c37818e197ec0a5b5d7b81836b3369a2b1780950
- 10cfcad907275497dab92af0d687674cec3a0333f80dd16d8d22254794bb2d60
- 2d5003d9318ae85eb22de99d19705a3cd7bf8e5c3349df979dfb3bdfa080908e
- 382233c398cbc35dcee845ee17046815f37588a382a8106bfb9b0252ea803961
- 528a46842744366b57edfc6fe2810ca7df43900db75126cd1c78f32957143364
- 790945e17a51691483455a11af2efcbe15f2b473b65b151f50287623d1468516
- b588caa5365451a6c60fd73fec5b73f13ac41bcc2a3a3bed7244df5917a62f32
- be119a21bedc3a79bf4dea8bcf5adf18304997a01ea23e276b9c31be37b789ab
- e3ceeb24bdca8842d426e87fa61cf185d68fd7783e1a2b97d4106832ca266724
- f82a4d30132b5a57cbfd81c7ab0a53d0cf0dda402c2731732a0097aceb4b0b76