Як Інфостілерcи Підживлюють Економіку Malware-as-a-Service
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники все частіше приймають моделі Malware-as-a-Service (MaaS) для розповсюдження сімейств інфостілерів, таких як AuraStealer, ACRStealer та RemusStealer. Ці інструменти призначені для крадіжки чутливої інформації, такої як облікові дані, криптовалютні гаманці та токени сесій з компрометованих пристроїв. Модель знижує бар’єр для входу для кіберзлочинців, пропонуючи готове до використання шкідливе ПО через підписку та афілійовані послуги.
Дослідження
Дослідники ReversingLabs проаналізували декілька зразків інфостілерів, що спостерігалися між червнем і серпнем 2026 року. Дослідження вивчало еволюцію технік віртуалізації AuraStealer, ребрендинг ACRStealer як Amatera, та появу RemusStealer як 64-розрядної варіації LummaStealer, що використовує EtherHiding для зв’язку з C2.
Захист
Користувачі повинні залишатися обережними щодо небажаних технічних інструкцій, підроблених запитів reCAPTCHA та підозрілих посилань на відео в соціальних мережах. Організації повинні розгорнути надійні EDR/AV рішення та стежити за техніками соціальної інженерії, такими як ClickFix та ClearFake. Важливо підтримувати сильну видимість у цілісності файлів та поведінці процесів для виявлення розвинених технік ухилення, зокрема hollowing процесів.
Реакція
Якщо виявлено активність інфостілерів, уражені хости слід негайно ізолювати, щоб запобігти подальшій ексфільтрації даних. Відповідачі повинні виконати аналіз пам’яті, щоб виявити ін’єкцію процесів або діяльність з hollowing. Усі облікові дані, доступні з компрометованої системи, повинні бути скинуті, а початковий вектор інфікування, включно з SEO отруєнням або malvertising, розслідувано.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозрілий Command and Control за незвичним запитом DNS Top Level Domain (TLD) (via dns)
Підозріле завантаження файлів за прямою IP-адресою (via proxy)
Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 5
Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 4
Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 3
Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 2
Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 1
Індикатори компрометації (HashSha1) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service
Індикатори компрометації (SourceIP) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service
Індикатори компрометації (DestinationIP) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service
Виявлення AuraStealer і Remus Stealer C2 Communication [Windows Network Connection]
Виявлення injektions та hollowing процесів інфостілерами [Windows Process Creation]
Виконання симуляції
Попередня умова: Телеметрія та перевірка базових показників повинна була бути пройдена.
Обґрунтування: Цей розділ містить детальні відомості про точне виконання техніки супротивника (TTP), призначеної для виклику правила виявлення. Команди та наратив повинні прямо відображати ідентифіковані TTP та намагатися генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призводять до помилкової діагностики.
-
Наратив атаки та команди: Супротивник успішно розгорнув інфостілер на робочій станції. Щоб ексфільтрувати викрадені облікові дані та метадані системи, шкідливе ПЗ намагається досягти своєї інфраструктури управління та контролю (C2). Зловмисник використовує домен
aimemtools.cfdдля встановлення з’єднання. Додатково, щоб сховати інструкції в транзакціях блокчейну, шкідливе ПЗ виконує пошук/з’єднання ізethereum.org. Ці дії спрямовані на активацію специфічних шаблонів доменів та URL, визначених у логіці виявлення. -
Скрипт повторного тестування:
# Cкрипт симуляції: AuraStealer/Remus Stealer C2 Simulation # Цей скрипт моделює мережеві з'єднання з доменами, зазначеними у правилі Sigma. Write-Host "[+] Початок симуляції C2 комунікації..." -ForegroundColor Cyan # 1. Моделювати з'єднання з доменом AuraStealer/Remus Stealer Write-Host "[+] Спроба з'єднання з зловмисним доменом: aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] З'єднання не вдалося (очікувано, якщо домен перенапрямлено), але телеметрія повинна бути згенерована." -ForegroundColor Gray } # 2. Моделювати з'єднання з Ethereum для C2 через Smart Contract Write-Host "[+] Спроба з'єднання з ethereum.org для замаскованого C2" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] З'єднання не вдалося (очікувано), але телеметрія повинна бути згенерована." -ForegroundColor Gray } Write-Host "[+] Симуляція завершена." -ForegroundColor Cyan -
Команди очищення:
# Симуляційний скрипт не вносить стійких змін. # Очищення не потрібне. Write-Host "[+] Очищення завершено: артефактів не залишилося." -ForegroundColor Green