В тени Санты: утечка образцов нового инфостилера раскрывает его скромные возможности

Stealer

Исследователи из Rapid7 Labs обнаружили новую вредоносную программу похититель конфиденциальной (Stealer) информации, которая активно продвигается как услуга (malware-as-a-service) в Telegram-каналах и на подпольных хакерских форумах. Угроза, рекламируемая под названием SantaStealer, планируется к полноценному выпуску до конца 2025 года. Данные открытых источников указывают, что она недавно прошла ребрендинг и ранее была известна как BluelineStealer. Основная задача этого вредоносного ПО - сбор и хищение чувствительных документов, учетных данных, криптокошельков и данных из широкого спектра приложений. При этом заявленной целью разработчиков является работа исключительно в оперативной памяти для обхода файловых систем обнаружения угроз.

Описание

Однако реальность, раскрытая в результате анализа утекших образцов, оказалась далека от громких заявлений. Эксперты Rapid7 получили доступ к неупакованным и необфусцированным образцам SantaStealer, что позволило провести их детальный разбор. Оказалось, что авторы допустили грубую ошибку в операционной безопасности. Скомпилировав основной модуль в виде DLL-библиотеки, они оставили все имена функций и глобальных переменных в экспортной таблице исполняемого файла. Это, по всей видимости, было непреднамеренным следствием архитектурного решения, но значительно упростило анализ.

В частности, исследователи легко идентифицировали статически скомпонованные сторонние библиотеки: ультралегкий JSON-парсер cJSON, библиотеку сжатия miniz и библиотеку для работы с SQLite3. Еще более показательной находкой стал конфигурационный файл вредоноса, хранящийся в виде открытой JSON-строки. В нем, помимо настроек, содержался баннер с Unicode-артом, изображающим название «SANTA STEALER», и прямая ссылка на Telegram-канал продвижения t[.]me/SantaStealer.

Изучение этого канала и связанной с ним партнерской веб-панели позволило собрать дополнительные детали. Создатели заявляют о продвинутых возможностях, включая методы противодействия анализу, обход антивирусного ПО и целевое внедрение в госучреждения или корпоративные сети. Соответственно, установлена и высокая цена: базовая версия оценивается в $175 в месяц, а премиум-вариант - в $300. Однако техническая реализация этих обещаний в проанализированных образцах выглядит крайне сырой и далекой от заявленного уровня «полной необнаруживаемости».

Технический анализ одного из EXE-образцов показал стандартную для подобных стилеров последовательность действий. После запуска вредонос проверяет конфигурацию на предмет задержки выполнения и проверки региона. Интересно, что в настройках сборки, доступных в веб-панели, аффилиату предоставляется возможность самостоятельно выбрать, будет ли программа избегать кражи данных у пользователей из стран СНГ. Если эта опция включена и обнаруживается русская раскладка клавиатуры, стилер создает пустой файл с именем «CIS» и завершает работу.

Далее следует базовая проверка на наличие виртуальной машины или отладчика. Реализация этой функции варьируется в разных образцах, что указывает на стадию активной разработки. Одна из проверок, например, ищет черный список процессов и подозрительные имена компьютеров, а также директории, характерные для анализа, такие как «C:\analysis». Другая проверяет время работы системы, количество процессов и наличие служб VirtualBox.

Основная функциональность по краже данных реализована по модульному принципу. После обхода антивирусных проверок создается несколько потоков, каждый из которых отвечает за сбор определенного типа информации. Всего в образце обнаружено 14 модулей. Специализированные модули нацелены на кражу данных из десктопных приложений Telegram, Discord, Steam, а также браузерных расширений, истории и паролей. Универсальные модули собирают документы, скриншоты и переменные окружения. Все собранные файлы временно хранятся в памяти, а через 45 секунд упаковываются в ZIP-архив.

Отдельного внимания заслуживает механизм кражи паролей из браузеров на базе Chromium. Для обхода механизма AppBound Encryption (ABE) SantaStealer использует встроенный исполняемый файл, который либо сбрасывается на диск, либо выполняется непосредственно в памяти. Этот файл, в свою очередь, содержит зашифрованную с помощью алгоритма ChaCha20 DLL-библиотеку. Анализ строк и логики позволяет с умеренной уверенностью утверждать, что данный компонент heavily based on heavily основан на открытом проекте ChromElevator, который использует технику reflective process hollowing для внедрения кода в легитимный процесс браузера и последующего получения ключей шифрования.

Финальный этап - отправка данных. Собранный ZIP-архив разбивается на фрагменты по 10 МБ и отправляется на командный сервер через незашифрованное HTTP-соединение на порт 6767. В запросах используются лишь несколько специальных заголовков, включая уникальный идентификатор сборки и опциональный тег для различения кампаний.

В заключение, SantaStealer представляет собой типичный пример вредоносного ПО-услуги, находящегося в активной, но неаккуратной разработке. Его модульная и многопоточная архитектура соответствует современным тенденциям, а переход к файл-лесс (fileless) выполнению некоторых компонентов указывает на стремление усложнить детектирование. Тем не менее, примитивные методы анти-анализа, открытые строки и конфигурация, а также утечка символов откровенно демонстрируют низкий уровень операционной безопасности разработчиков. Пока что обнаружение и анализ этих образцов не представляют сложности для специалистов. Для защиты пользователям рекомендуется проявлять бдительность к незнакомым ссылкам и вложениям, избегать запуска непроверенного кода из пиратского ПО, игровых читов или сомнительных расширений.

Индикаторы компрометации

Комментарии: 0