Замаскированные под легальный софт: в дикой природе обнаружен новый сборщик данных BoryptGrab

Stealer

Индустрия киберугроз продолжает демонстрировать тревожную тенденцию: злоумышленники всё чаще маскируют вредоносное ПО под легальные бесплатные инструменты, используя для их распространения доверенные платформы вроде GitHub. Новая масштабная кампания, обнаруженная исследователями, наглядно иллюстрирует эту тактику, представляя угрозу как для рядовых пользователей, ищущих игровые читы или утилиты для работы, так и для организаций, чьи сотрудники могут случайно скачать опасное ПО. В центре кампании - ранее неизвестный сборщик конфиденциальных данных, получивший название BoryptGrab, а также новый бэкдор TunnesshClient, создающий обратный SSH-туннель для управления заражённой системой.

Описание

Кампания началась как минимум в апреле 2025 года и использует более сотни публичных репозиториев на GitHub. Эти репозитории выглядят как страницы популярного бесплатного ПО: читов для Valorant или Counter-Strike 2, инструментов для повышения FPS, взломанных версий платных программ вроде Voicemod Pro или Filmora. Для привлечения жертв злоумышленники активно используют SEO-оптимизацию, наполняя описания ключевыми словами так, что ссылки на вредоносные репозитории в поиске Google оказываются сразу под официальными сайтами разработчиков. Когда пользователь переходит по ссылке «скачать», он попадает на поддельную страницу загрузки, которая генерирует ZIP-архив с вредоносным содержимым.

Цепочка атак

Аналитики, детально изучившие кампанию, сообщили о нескольких путях заражения. Один из них предполагает использование исполняемого файла, который загружает вредоносную библиотеку libcurl.dll. Эта библиотека, в свою очередь, извлекает и расшифровывает из своих ресурсов основной загрузчик. Другой путь использует VBS-скрипт, обфусцированный с помощью «мусорного» кода, который отключает защиту Microsoft Defender для диска C: и загружает следующую стадию атаки. Независимо от начального вектора, конечной целью является доставка основного вредоноса - сборщика BoryptGrab, написанного на C/C++.

BoryptGrab обладает широким набором функций по краже данных. Он специализируется на сборе информации из браузеров, включая пароли, историю, cookies и данные автозаполнения. Для обхода современной защиты Chrome App Bound Encryption зловред использует код из открытых репозиториев GitHub. Под угрозой оказываются данные из Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, Brave и даже нишевых браузеров вроде Yandex. Кроме того, BoryptGrab целенаправленно ищет и похищает данные криптовалютных кошельков, поддерживая более трёх десятков настольных приложений и браузерных расширений - от популярных Exodus и Electrum до аппаратных Ledger Live и Trezor Suite.

Сборщик не ограничивается цифровыми активами. Он делает скриншот экрана, собирает системную информацию, извлекает файлы сессий мессенджера Telegram, токены Discord и пароли из менеджеров паролей. Отдельный модуль «File Grabber» прочёсывает жёсткий диск в поиске файлов с определёнными расширениями (документы, архивы, изображения), которые могут представлять ценность. Собранные данные архивируются и отправляются на серверы злоумышленников. Примечательно, что в коде различных компонентов кампании, включая скрипты на GitHub и сам BoryptGrab, присутствуют комментарии и логи на русском языке, а связанные IP-адреса географически расположены в России, что указывает на возможное происхождение угрозы.

Однако кража данных - не единственная цель. В рамках кампании также распространяется новый бэкдор под названием TunnesshClient. Это исполняемый файл, созданный с помощью PyInstaller, который устанавливает обратный SSH-туннель для связи с командным сервером злоумышленника. Получив доступ, атакующие могут использовать заражённую машину в качестве прокси (SOCKS5), выполнять произвольные shell-команды, выгружать и загружать файлы, а также прочёсывать файловую систему жертвы. Это превращает скомпрометированные компьютеры в плацдармы для дальнейших атак или элементы ботнета.

Помимо основных компонентов, в кампании используются варианты уже известного сборщика Vidar с усиленной обфускацией кода, а также загрузчик HeaconLoad, написанный на Go, который обеспечивает себе закрепление в системе (persistence) и периодически опрашивает сервер о новых командах. Исследователи отмечают, что в разных сборках вредоносов используются различные «имена сборок» (build names), такие как Shrek, Sonic, Yaropolk и другие, что может указывать на сегментацию кампании или её развитие разными группами.

Эта кампания служит серьёзным напоминанием об опасности скачивания ПО из непроверенных источников, даже если оно размещено на авторитетных платформах. Угроза эволюционирует, демонстрируя сложную многоступенчатую архитектуру, использование техник уклонения от анализа (проверка на виртуальную машину, обфускация) и эксплуатацию доверия к экосистеме open-source. Для специалистов по информационной безопасности ключевыми рекомендациями по смягчению угрозы являются блокировка подозрительных доменов и IP-адресов из списков индикаторов компрометации (IoC), тщательный контроль загрузки исполняемых файлов сотрудниками, а также использование решений для обнаружения аномалий в работе (EDR) и систем управления событиями и информацией безопасности (SIEM) для выявления подозрительной активности, такой как создание обратных SSH-соединений или массовый сбор данных из браузеров. Для обычных пользователей единственной эффективной защитой остаётся предельная осторожность при поиске и установке программного обеспечения.

Индикаторы компрометации

Комментарии: 0