Кластер атак, связанных с многоступенчатым загрузчиком CastleLoader, обновил набор используемых инструментов. В кампаниях, отслеживаемых с середины 2026 года, появились модули, написанные на языках Rust и Golang, предназначенные для кражи данных криптокошельков и внедрения вредоносных расширений в браузеры. Ранее в рамках этих же атак применялись более традиционные информационные похитители и инструменты удалённого доступа.
Описание
Наиболее заметные изменения зафиксированы в кампании Noidret. Там злоумышленники впервые использовали компоненты под общим названием NeedleStealer. Один из них имитирует интерфейс аппаратных криптокошельков, таких как Ledger и Trezor, и обманным путём получает сид‑фразу восстановления. Второй модуль устанавливает в браузер поддельное расширение, маскирующееся под блокировщик рекламы, и перехватывает сессионные токены. Это позволяет получать доступ к аккаунтам даже после сброса пароля.
Согласно данным анализа Arctic Wolf Labs, доставка NeedleStealer осуществляется через скрипты на Node.js, которые расшифровывают и запускают небольшой исполняемый код. Такой подход позволяет обходить многие средства защиты, поскольку легитимный интерпретатор Node.js может не вызывать подозрений. Кроме того, сами исполняемые файлы на Rust и Golang реже детектируются антивирусами по сравнению с традиционными сборками на платформе .NET.
Помимо NeedleStealer, в кампаниях сохраняются и прежние вредоносные нагрузки: инструмент удалённого доступа NetSupport RAT и информационный похититель CastleStealer. Все три кампании - Urutyka, Garrigin и Noidret - используют схожую многошаговую цепочку заражения. Первоначальный вектор - поддельные установщики, маскирующиеся под обновления популярного программного обеспечения, или фишинговые страницы, предлагающие скачать "необходимые" компоненты.
В кампании Urutyka, помимо стандартных нагрузок, применяется средство удалённого просмотра экрана, напоминающее программу Lobshot. Кампания Garrigin отличается использованием установщика на платформе NSIS, который распаковывает встроенный интерпретатор Python для выполнения вредоносных сценариев. В обеих кампаниях после запуска загрузчик связывается с командно‑контрольным сервером и получает список задач. Каждая задача возвращает зашифрованную полезную нагрузку с уникальным ключом.
В ходе исследования также выявлены установщики, подписанные цифровыми сертификатами. Некоторые из них оказались подлинными, но получены мошенническим путём. Наличие валидной подписи позволяет обходить проверки безопасности во многих корпоративных сетях. Дополнительно зафиксированы домены, которые, вероятно, готовятся к использованию в будущих атаках. Среди них - несколько адресов, не обнаруживающих активности сейчас, но имеющих действующие SSL‑сертификаты.
Инфраструктура кампаний демонстрирует повторяющиеся паттерны. Домены носят вымышленные, фонетически необычные названия - это сделано во избежание срабатывания систем защиты от тайпосквоттинга. Командно‑контрольные серверы NetSupport RAT группируются вокруг портов 4889 и 5500. Загрузчик CastleLoader использует небольшой код‑заглушка (около 8 Кбайт), который встречается во всех трёх кампаниях, что указывает на общую разработку.
Введение NeedleStealer объясняет изменение тактики злоумышленников. Информационный похититель CastleStealer был универсальным, тогда как новый модуль на Rust целенаправленно атакует пользователей аппаратных криптокошельков. Это более прибыльная и сложная цель. Расширение браузера на Golang обеспечивает долговременный доступ, который сохраняется после сброса паролей и переустановки операционной системы. Применение языков Rust и Golang усложняет статический анализ, а использование шифрования AES‑GCM и обфускации кода делает обнаружение ещё более затруднительным.
Для защиты от подобных угроз организациям рекомендуется усилить контроль над исполнением скриптов PowerShell и Node.js. Особое внимание следует уделять появлению процессов ipyw32.exe (встраиваемый Python) из нестандартных каталогов и запуску node.exe из пользовательских папок. Необходимо также ограничить установку неподписанных или подозрительно подписанных приложений и проводить обучение сотрудников распознаванию фишинговых приёмов, когда их просят вручную скопировать и выполнить команду. Регулярное обновление антивирусных баз и контроль целостности браузерных расширений помогут снизить риск компрометации.
Индикаторы компрометации
IPv4
- 179.132.128.189
- 216.107.139.188
- 84.201.6.21
- 91.92.33.167
Domain
- avivtech.org
- claudenell.net
- claudettes.net
- fangorinaf.com
- garrigin.com
- grenagana.com
- grorriner.com
- hobtech.net
- italianhitech.com
- kileant.com
- monblare.com
- noidret.com
- p-rala.com
- pub-6728b11f74fd435f926ed25c5f2952bb.r2.dev
- quiantar.com
- skipraid.com
- strainted.com
- teamsvoicepremium.com
- thenugcompany.org
Domain Port Combination
- drrajivparti.com:4889
- eazysitebuilder.com:4889
- ebedidance.com:5500
- socom-game.com:5500
SHA256
- 0c48fd6a18ad9c701b254bbdd412efbf7dfdd2be6534a61c14bce719d259df9f
- 2fcf553b9656523b3207c08cdf16f7be9a25e55cf8c29f5caf933151c9214367
- d26ea6828cc01ae151d99bbee78c4e6d132e9077842a558bce3901fa0970d9be
- edff43ecdf7aa476331d925db04e68a2251920165a2109be9df91a56d86b87c7
- fa67487da701ce1d61ee3abb84869f669a6c2aa50ca0148a3c4a87e667716638