Исследователи Splunk Threat Research Team (STRT) выявили новый образец вредоносного программного обеспечения класса информационных похитителей, распространяемый под видом утилиты для игровой платформы Roblox. Вредоносная программа получила название Salat Stealer. Она написана на языке Go и ориентирована на скрытое извлечение широкого спектра конфиденциальных данных из заражённых систем. Целевой аудиторией стали пользователи, загружающие сторонние экзекьюторы для выполнения пользовательских скриптов в Roblox. Угроза представляет серьёзную опасность для владельцев игровых аккаунтов, криптовалютных кошельков и любых лиц, хранящих пароли в браузере.
Описание
Salat Stealer функционирует как многофункциональный шпионский инструмент. После запуска он выполняет глубокую разведку системы: собирает сведения об аппаратном обеспечении, запущенных процессах, активных окнах, разрешении экрана и другие параметры среды. Эти данные позволяют злоумышленнику составить полный профиль скомпрометированного хоста. Но главная опасность заключается в расширенных возможностях слежки. Вредонос способен осуществлять потоковую трансляцию рабочего стола жертвы, а также захватывать аудио и видео с микрофона и веб-камеры системы. Для этого Salat Stealer использует легитимную утилиту ffmpeg.exe, которая загружается во временную папку и затем применяется для перечисления всех аудио- и видеоустройств на заражённой машине. Захваченные мультимедийные данные сохраняются в выходной файл, что позволяет злоумышленнику вести скрытое наблюдение в реальном времени. Такой функционал выводит угрозу далеко за рамки типичных похитителей паролей и создаёт серьёзные риски для приватности.
Помимо шпионажа, Salat Steeler крадёт учётные данные из браузеров. Он нацелен на более чем тридцать различных браузеров на базе Chromium и Gecko: Google Chrome, Microsoft Edge, Brave, Opera, Firefox и многие другие. Вредонос обращается к зашифрованным файлам хранилищ браузеров и использует криптографические API Windows или механизмы дешифрования, специфичные для каждого браузера, чтобы извлечь пароли, данные автозаполнения, историю, cookie-файлы и сохранённую информацию о банковских картах. Кража cookie-файлов аутентификации дополнительно позволяет атакующим выполнять перехват сессий и получать несанкционированный доступ к веб-сервисам без ввода учётных данных. Также под удар попадают криптовалютные кошельки: Exodus, Electrum, AtomicWallet, Jaxx и другие. Вредонос извлекает конфигурационные файлы и данные сессий, что может привести к хищению цифровых активов.
Особое внимание Salat Stealer уделяет гейминговым платформам. Он нацелен на токены Discord и Steam. Поиск артефактов аутентификации Discord ведётся в папке %APPDATA%\Discord, а для Steam анализируются реестровые пути и файлы config.vdf, loginusers.vdf, local.vdf. Похищенные токены сохраняются в текстовых файлах перед отправкой злоумышленнику. Поскольку токены Discord напрямую аутентифицируют пользовательскую сессию, атакующие могут обходить многофакторную аутентификацию и мгновенно получать доступ к аккаунтам.
Механизмы распространения Salat Steeler построены на социальной инженерии. Одна из кампаний, описанная в отчёте STRT, включала упаковку вредоноса с Xeno Executor - инструментом, позволяющим выполнять пользовательские скрипты в Roblox. Злоумышленники создавали веб-страницу, предлагающую скачать паролем защищённый RAR-архив (пароль был указан на сайте). Внутри архива находился самораспаковывающийся архив Rar SFX Xeno.exe. При его запуске извлекались два исполняемых файла: soa.exe (легитимный Xeno Executor) и wios.exe (собственно Salat Stealer). Пользователи, запуская такую сборку, не подозревали, что вместе с игровой утилитой устанавливают шпионскую программу.
Технический анализ показал использование многоступенчатой цепочки инфицирования. На первом этапе применялся batch-скрипт-загрузчик, который злоупотребляет переменными окружения для обфускации кода, затрудняя анализ. Затем выполнялся закодированный PowerShell-команды для скачивания дополнительного загрузчика или финальной полезной нагрузки. В некоторых случаях использовался загрузчик, написанный на Rust. Он запускал несколько PowerShell-сценариев, целью которых было отключение ключевых функций Windows Defender: мониторинга поведения, проверки при первом запуске, защиты от вредоносного содержимого в интернете, реального времени и многих других. Вредонос также добавлял правила брандмауэра для своего исполняемого файла docconv.exe, размещаемого по пути %AppData%\Microsoft\Windows\DefenderUpdates\. Эта директория предварительно вносилась в список исключений Windows Defender, чтобы избежать обнаружения.
После успешного проникновения Salat Stealer обеспечивает закрепление в системе через создание ключа реестра Run в HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, что гарантирует его автоматический запуск при входе пользователя. Он также способен дублировать и имитировать маркер доступа процесса lsass.exe для получения повышенных привилегий. Используется встроенная утилита runas для выполнения команд от имени администратора.
Возможности похитителя дополняются кейлоггингом: он устанавливает перехватчик событий Windows для захвата клавиатурного ввода. Захват экрана выполняется с сохранением снимков в JPEG-формате для последующей отправки. Для сбора системной информации применяются запросы WMI: извлекаются сведения о логических дисках, процессоре и видеокарте.
Риски для пользователей крайне высоки. Инфицирование может привести к утечке всех сохранённых в браузере паролей, банковских данных, криптовалютных кошельков, игровых аккаунтов. Скрытое наблюдение через веб-камеру и микрофон - эскалация угрозы до уровня вторжения в частную жизнь. Хищение токенов Discord и Steam позволяет злоумышленникам перехватить контроль над учётными записями, включая доступ к группам, переписке и игровому контенту. Поскольку вредонос собирает файлы с диска, возможна целенаправленная кража документов и конфиденциальной информации.
Эксперты рекомендуют проявлять крайнюю осторожность при загрузке любых сторонних утилит для игр, особенно распространяемых через неофициальные сайты или форумы. Установка программного обеспечения только из проверенных источников, регулярное обновление антивирусных решений и мониторинг аномальной активности (подозрительные команды PowerShell, изменение настроек защитника, неожиданные правила брандмауэра) помогут снизить риск заражения. Splunk опубликовал набор аналитических запросов для выявления признаков атак Salat Stealer, включая обнаружение отключения защиты Defender, активности ffmpeg в временных папках и изменений реестра, связанных с поведенческим мониторингом.
Индикаторы компрометации
URL
- http://xenoexecutor.in
SHA256
- 075b3caa3a754c23f929a1591c6b333c7da1080a5fdf8ea2a3497d1505b60dde
- 347e3ef094831fd280628c711804603f695b020e365606174a6ba118ebf56cff
- 60118ba6124480d1c28b3d30f380aa64030418ba1774e8437f9cfae5ea191271
- 7018dc48efdf1311d644225e3c9e5f8f6d49863dbaca315f16d25473f127978d
- 7376aaca33eab974ec527d44753d8016c1d305e2db935189a91a57b0ecbb3ccd
- fec793499d9df0458b611a71dda23b41ba1c28038a79924ab606937e26e77115