Microsoft виявила легкий бекдор для крадіжки криптовалюти

Новий шкідливий програмний код Crypto Clipper поширюється через USB-накопичувачі та спілкується через Tor.

Microsoft виявила легкий бекдор для крадіжки криптовалюти 1 Microsoft виявила легкий бекдор для крадіжки криптовалюти 2

Компанія Microsoft повідомила про виявлення нового шкідливого програмного забезпечення, що самостійно поширюється через USB-накопичувачі. Його мета — пошук облікових даних для криптовалют, які потім передаються на сервери, контрольовані зловмисниками.

Програма отримала назву Crypto Clipper, оскільки відстежує вміст буфера обміну пристрою на наявність шаблонів, що відповідають адресам гаманців або секретним фразам. Виявивши такі дані, шкідливий код також робить п’ять знімків екрана протягом 10 секунд. Обидва типи даних, облікові дані та знімки екрана, потім надсилаються зловмиснику через Tor — мережевий протокол, що забезпечує анонімне маршрутизацію трафіку через резервні вузли, щоб журнали не могли зафіксувати як вихідну, так і кінцеву IP-адреси. Crypto Clipper встановлює з’єднання Tor за допомогою SOCKS5-проксі, мережевого протоколу, який надсилає трафік через проксі-сервер, а той, своєю чергою, перенаправляє його до кінцевого пункту призначення.

Легковажна бекдор-програма

«Виконання цього кліпера є помітним, оскільки він не залежить від традиційного інсталятора чи відкритої IP-орієнтованої C2-інфраструктури», — заявили в Microsoft. «Натомість він розгортає портативний клієнт Tor, маршрутизує трафік через локальний SOCKS5-проксі та поєднує крадіжку даних із віддаленим виконанням коду, перетворюючи мотивований фінансовими інтересами викрадач на легковажну бекдор-програму».

Microsoft повідомила, що спостерігала поширення Crypto Clipper через файли `.lnk` на USB-накопичувачах. Ці файли містять виконуваний код. Коли інфікований USB-накопичувач підключається до пристрою, код перевіряє, чи встановлено вже шкідливий програмний код на машині. Якщо ні, шкідливий код завантажує його через Tor-проксі. Щоб краще приховати докази існування хробака, шкідливий код сканує інфікований USB-накопичувач і надає файлам `.lnk` схожі назви.

Microsoft виявила легкий бекдор для крадіжки криптовалюти 3 Високорівневий потік виконання Crypto Clipper. Джерело: Microsoft

Crypto Clipper відстежує вміст буфера обміну на наявність шаблонів, що відповідають стандартизованим 12- або 24-слівним секретним фразам. Коли їх виявлено, він завантажує їх разом зі знімками екрана на сервер зловмисника. Викрадач також замінює знайдені адреси на адреси гаманців, контрольованих зловмисником. Це дозволяє шкідливому програмному забезпеченню перенаправляти платежі до кишень зловмисника. Microsoft вважає, що призначення знімків екрана — надання контексту, який може бути корисним.

«Ця родина шкідливих програм демонструє, як легковажні, засновані на скриптах викрадачі можуть мати значний вплив, якщо вони поєднуються з анонімними комунікаціями та виконання завдань у режимі реального часу», — зазначили в Microsoft. «Комбінація C2-з’єднань, маршрутизованих через Tor, націлювання на буфер обміну, захоплення екрана та віддаленого виконання коду надає зловмисникам як шляхи для негайної монетизації, так і постійний контроль над скомпрометованими пристроями».

Microsoft Defender for Endpoint виявляє компоненти Crypto Clipper як підозрілі процеси JavaScript та можливий витік даних за допомогою Curl. Microsoft Defender Antivirus виявляє його як Trojan: Win32/CryptoBandits.A. У ширшому сенсі, найсильнішими ознаками зараження є запуск інтерпретаторами скриптів підозрілих дочірніх процесів, використання проксі на localhost:9050, команди захоплення екрана в PowerShell, а також ознаки перевірки буфера обміну або заміни крипто-адрес.

Microsoft виявила легкий бекдор для крадіжки криптовалюти 4

За даними порталу: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *