Новий самопоширюваний шкідливий програмний комплекс Crypto Clipper, виявлений Microsoft, поширюється через USB-накопичувачі та шукає облікові дані для доступу до криптовалют, передаючи їх зловмисникам через мережу Tor.
Microsoft повідомила про виявлення нового самопоширюваного шкідливого програмного забезпечення, яке розповсюджується за допомогою USB-накопичувачів у пошуках облікових даних для доступу до криптовалют, а потім надсилає їх на сервери, контрольовані зловмисниками.
Компанія назвала цей черв’як Crypto Clipper, оскільки він відстежує вміст буфера обміну пристрою на наявність шаблонів, що відповідають адресам гаманців або seed-фразам. У разі виявлення шкідлива програма також робить п’ять знімків екрана протягом 10 секунд. Обидва типи даних – облікові дані та знімки екрана – потім надсилаються зловмиснику через Tor. Tor – це мережевий протокол, який забезпечує анонімну маршрутизацію, направляючи трафік через резервні вузли, щоб журнали не могли зафіксувати як вихідну, так і кінцеву IP-адреси. Crypto Clipper встановлює з’єднання з Tor, використовуючи SOCKS5 проксі – мережевий протокол, який направляє трафік через проксі-сервер, що потім пересилає його до кінцевого пункту призначення.
Легковажна бекдор-програма
«Виконання цього кліпера є примітним, оскільки він не залежить від традиційного інсталятора або відкритої C2-інфраструктури на основі IP-адрес, — заявила Microsoft у четвер. — Натомість він розгортає портативний клієнт Tor, маршрутизує трафік через локальний SOCKS5 проксі та поєднує крадіжку даних із віддаленим виконанням коду, перетворюючи фінансово мотивований викрадач на легковажну бекдор-програму».
Microsoft повідомила, що спостерігала поширення Crypto Clipper через файли .lnk на USB-накопичувачі. Ці файли зберігають виконуваний код. Коли інфікований USB-накопичувач підключається до пристрою, код перевіряє, чи встановлено його вже на машині. Якщо ні, шкідлива програма завантажує його через Tor проксі. Щоб краще приховати сліди черв’яка, шкідлива програма сканує інфікований USB-накопичувач і присвоює файлам .lnk подібні імена.
Високорівневий потік виконання Crypto Clipper. Джерело: Microsoft Crypto Clipper відстежує вміст буфера обміну на наявність шаблонів, які відповідають стандартним 12- або 24-слівним seed-фразам. У разі виявлення він завантажує їх разом зі знімками екрана на сервер зловмисника. Викрадач також замінює знайдені адреси на адреси, що належать гаманцям, контрольованим зловмисником. Це дозволяє шкідливій програмі перенаправляти платежі на рахунки зловмисника. Microsoft вважає, що призначення знімків екрана – надати контекст, який може бути корисним.
«Ця родина шкідливих програм демонструє, як легковажні, скриптові викрадачі можуть досягти надзвичайного впливу, поєднуючись з анонімними комунікаціями та динамічним виконанням завдань, — заявила Microsoft. — Комбінація C2-з’єднання, що маршрутизується через Tor, націленості на буфер обміну, захоплення екрана та віддаленого виконання коду надає зловмисникам як шляхи негайної монетизації, так і постійний контроль над скомпрометованими пристроями».
Microsoft Defender for Endpoint виявляє компоненти Crypto Clipper як підозрілі процеси JavaScript та можливе викрадення даних за допомогою Curl. Microsoft Defender Antivirus виявляє його як Trojan: Win32/CryptoBandits.A. Загалом, найсильнішими ознаками зараження є запуск інтерпретаторами скриптів підозрілих дочірніх процесів, використання проксі на localhost:9050, команди захоплення екрана в PowerShell та ознаки перевірки буфера обміну або заміни крипто-адрес.
Dan Goodin
Джерело новини: arstechnica.com
