ACRStealer еволюира в супервирус, който краде всичко – от документи до пароли

Той се крие в сянката на HTTPS и дори криптирането не може да се справи с неговата алчност...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Известният злонамерен инструмент за кражба на информация ACRStealer отново е в центъра на вниманието поради поредица от подобрения, които значително са подобрили устойчивостта му на откриване и анализ. Активността на зловредния софтуер се е увеличила значително от началото на тази година, а последните му версии показват бърза адаптация към новите защити.

Първоначално AhnLab Security Intelligence Center откри, че ACRStealer използва техниката Dead Drop Resolver – необичаен метод за контрол, основан на използването на легитимни платформи като Google Docs и Steam като сървъри за командване и управление. Тази тактика позволява на нападателите да скрият инфраструктурата за контрол зад фасадата на легитимен трафик. Разработката обаче не спря дотук – с всяка следваща итерация ACRStealer придобиваше все по-сложни техники, които затрудняваха откриването и не позволяваха технически анализ.

Основната цел на ACRStealer остава непроменена: събиране на чувствителни данни от заразени устройства.

Той е способен да краде данни от браузъри, криптопортфейли, имейл клиенти, FTP акаунти, облачни хранилища, бележки, мениджъри на пароли, бази данни, отдалечени достъпи и дори документи в различни формати – от DOC и TXT до PDF. Последните модификации обаче включват и възможност за инсталиране на допълнителен зловреден софтуер, което прави зловредния софтуер особено опасен като част от комплексна атака.

Едно от най-интересните нововъведения е внедряването на технологията Heaven’s Gate. Тя позволява стартирането на 64-битов код в процесите WoW64, предназначени за 32-битови приложения.

Това значително затруднява статичния и динамичния анализ, а също така подкопава работата на сигнатурните антивирусни решения, тъй като изкривява обичайните потоци на изпълнение на кода.

За разлика от повечето подобни програми, които разчитат на стандартни мрежови библиотеки като WinHTTP или Winsock, новата версия на ACRStealer взаимодейства директно със системния драйвер AFD, използвайки NTAPI функции от ниско ниво, като NtCreateFile и NtDeviceIoControlFile. Това му позволява ръчно да формира структури на HTTP-заявки и напълно да заобикаля мониторинга на ниво библиотеки, включително прехвърляне и подмяна на повиквания. Тази архитектура е вдъхновена от проекта с отворен код NTSockets, който осигурява висока степен на невидимост по време на мрежовото взаимодействие.

За да усложнят още повече анализа, авторите на ACRStealer започнаха да въвеждат фалшиви домейни в заглавията на HTTP-заявките, замествайки истинските IP-адреси с имена като microsoft.com, avast.com, google.com и дори pentagon.com.

Подобно маскиране обърква системите за анализ, включително популярни услуги като VirusTotal, които в докладите си могат да покажат само фалшив домейн, а не истинския злонамерен възел — например, IP 85.208.139.75.

От гледна точка на конфигурацията, криптирането остава същото: първо данните се кодират в Base64, след което се криптират с RC4 алгоритъм с фиксиран ключ „852149723\x00“. Предаването на данни с командния сървър се осъществява чрез HTTP или HTTPS, което позволява на атакуващите да се приспособят към инфраструктурата на жертвата. В новите версии се появи поддръжка на самоподписани TLS-сертификати, което освобождава злоумишлениците от зависимостта от облачни платформи и улеснява подмяната на домейни.

Допълнително е въведен по-защитен протокол за обмен на данни, при който натоварването се криптира с алгоритъм AES-256 в режим CBC с твърдо зададен ключ и инициализационен вектор. Такива криптирани данни са придружени от префикса „enc_“ в URL адреса, което позволява на зловредния софтуер да разграничава старите версии на сървърите от новите.

ACRStealer също така се отказа от фиксираните пътища, заменяйки ги с динамично генерирани случайни низове, получени по време на първоначалното ръкостискане с C2-сървъра. Конфигурационните заявки сега се изпращат чрез POST, а не GET, и съдържат JSON структура. Тази мярка намалява ефективността на анализа, базиран на шаблони на трафика, и повишава устойчивостта към блокировки.

Разпространението на новите модификации на ACRStealer подчертава все по-изтънчения характер на киберзаплахите, където всяка нова версия на зловредния софтуер е стъпка към още по-дълбоко внедряване и незабележимо кражба на данни.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

1 Коментар
стари
нови оценка

Нови ревюта

Подобни новини