ScarfaceStealer: многоступенчатый стилер с защитой от анализа и блокчейн-C2

Stealer

Исследователи из Joe Sandbox Cloud Basic обнаружили новую вредоносную кампанию, в рамках которой распространяется стилер ScarfaceStealer. Цепочка заражения построена на Electron-приложении, упакованном с помощью NSIS, что усложняет обнаружение как на этапе загрузчика, так и на этапе выполнения финальной полезной нагрузки. Изначально образец с именем ClaudeMythos.exe не демонстрировал полного поведения - лишь ограниченные индикаторы активности заставили экспертов предположить, что вредоносная программа нацелена на пользователей, интересующихся инструментами искусственного интеллекта.

Описание

Первая стадия реализована внутри Electron-приложения в файле main.js. Код был сильно обфусцирован, и после удаления начального уровня обфускации с помощью онлайн-сервиса исследователи передали очищенный код на автоматический реверс-инжиниринг. Именно на этом этапе проявилась первая линия обороны от анализа в изолированных средах. Загрузчик выполняет несколько проверок окружения: если узел имеет менее 4 ГБ оперативной памяти или менее двух ядер процессора, выполнение прерывается вызовом app.quit() и process.exit(0), что приводит к молчаливому завершению до дешифровки следующей стадии.

Дополнительно загрузчик проверяет графическую подсистему: через PowerShell он запрашивает Win32_VideoController и сравнивает имя видеокарты с типичными вендорами - nvidia, radeon, intel и amd. Если ни одно из этих значений не обнаружено, процесс также завершается. Однако сама проверка заключена в пустой обработчик исключений: если PowerShell-команда завершается ошибкой или тайм-аутом, проверка пропускается, и загрузка продолжается. Таким образом, это скорее оппортунистический фильтр, а не жёсткое требование. Подобные аппаратные эвристики позволяют вредоносной программе отличать реальные конечные точки от сред анализа, заставляя песочницы маскироваться под полноценные пользовательские системы.

После преодоления первой линии защиты выполнение переходит к финальной стадии. В отличие от загрузчика, где срабатывание любого одного условия ведёт к остановке, здесь реализована более сложная система накопления баллов. Вредоносная программа оценивает узел по одиннадцати индикаторам, каждый из которых вносит разный вклад в итоговый показатель подозрительности. Если общая сумма достигает 7 баллов или выше, хост считается подозрительным, и стилер не запускается - вместо этого программа входит в бесконечный цикл вывода случайных диалоговых окон. При значении ниже 7 выполнение продолжается к реальной полезной нагрузке.

Для усложнения статического анализа строки в коде не хранятся в открытом виде - каждое значение приводится к нижнему регистру и хешируется как UTF-16LE с помощью модифицированного алгоритма FNV-1a с нестандартной начальной константой (0xeb1af681 вместо стандартной 0x811c9dc5). Исследователи восстановили хешированные записи через перебор и словарное сопоставление, после чего реализовали на C++ доказательство концепции, воспроизводящее логику принятия решений. Проверка показала, что при корректно настроенном окружении (например, с двумя баллами) стилер запускается.

Затем специалисты провели более глубокий анализ финальной стадии с акцентом на извлечение индикаторов компрометации и атрибуцию. Образец содержит встроенную конфигурацию командно-контрольного сервера (C2): check.mentor-square80[.]click:443. Помимо этого, вредоносная программа обращается к смарт-контракту Polygon 0x25C73C98F0E509Bd909cd1C1456EB973Dda60344 через Ethereum-совместимый JSON-RPC eth_call с селектором 0xd040556c. Данные ответа смарт-контракта оказались ABI-закодированными и дополнительно зашифрованными алгоритмом AES-256-CBC. После дешифровки полученная строка совпала с уже встроенным адресом C2. Такая техника, известная как EtherHiding, позволяет злоумышленникам динамически менять сервер управления, используя блокчейн в качестве хранилища конфигурации.

Дальнейший поиск по VirusTotal и сравнение с анализами в Joe Sandbox позволили отнести образец к семейству ScarfaceStealer. На момент исследования домен C2 не фигурировал в репутационных базах.

Этот случай демонстрирует, как современные стилеры распределяют защитную логику по всей цепочке заражения. Начальный загрузчик отфильтровывает среды анализа через аппаратные эвристики, а финальная стадия использует взвешенную систему баллов, чтобы скрыть истинное выполнение. Успешное извлечение поведенческих характеристик стало возможным благодаря комбинации динамического анализа, автоматизированного реверс-инжиниринга и анализу на физическом железе (bare-metal), которое не подвержено виртуализационным проверкам. Тенденция к многоуровневой анти-аналитике требует от защитников не только одноразового обхода, но и системного подхода к настройке изолированных сред, способных эмулировать реалистичные характеристики реальных пользовательских машин.

Индикаторы компрометации

Domain

  • check.mentor-square80.click

SHA256

  • 2cdf5a3a344220ee41b7f509714f694b25bf435d838728f57845ec58d1899262
  • 42b9c406d5569b9619c980b336d3236ac7f7789db57ba3b31cd79c463e6f2ca2

Комментарии: 0