Престъпници използват убедителни екрани на портфейли за криптовалута и разширения за браузъри, за да крадат фрази за възстановяване (seed phrases), данни за вход и активни браузърни сесии.

Тази дейност е свързана с по-широка кампания на CastleLoader, която дава на атакуващите няколко начина за получаване на достъп до заразени устройства с Windows.

Операцията започва с фалшиви инсталатори на софтуер и подкани от типа „ClickFix“, които притискат жертвите да изпълняват вредни команди в PowerShell.

След като бъде стартиран, този „loader“ може да извлече допълнителен зловреден код, без да оставя очевидни файлове след себе си, което затруднява ранното откриване.

Анализатори от Arctic Wolf идентифицираха по-новите зловредни кодове, докато проследяваха няколко кампании на CastleLoader, включително клъстерите Urutyka, Garrigin и Noidret.

Констатациите показват, че атакуващите се разширяват от обща кражба на идентификационни данни към инструменти, създадени специално за потребители на криптовалута и кражба на браузърни сесии.

От Arctic Wolf заявиха в доклад, споделен с Cyber Security News (CSN), че това развитие повишава залозите за хората, които управляват цифрови активи от своите компютри.

Открадната фраза за възстановяване може да даде на атакуващия постоянен контрол над портфейла, докато отвлечена браузърна сесия може да им позволи да заобиколят нулирането на парола или съществуваща проверка при влизане.

Хакери използват фалшив крипто портфейл

Най-забележителното допълнение е инструмент за фалшифициране на портфейли NeedleStealer, базиран на Rust, който показва изпипана имитация на десктоп приложение за портфейл.

Той поддържа марки, включително Ledger, Trezor и Exodus, като най-пълните фалшиви интерфейси са проектирани да изискват тайната фраза за възстановяване на жертвата.

Това показва как зловредният софтуер представя достоверна подкана за възстановяване. Вместо да експлоатират слабост в самия софтуер на портфейла, атакуващите разчитат на това, че потребителят ще въведе тайната фраза в екран, който изглежда надежден.

В кампанията Noidret инструментът за фалшифициране на портфейли се доставя чрез инжектор, базиран на Node.js, и малък компонент от шелкод (shellcode).

Зловредният софтуер се разопакова в директорията ProgramData заедно с легитимен двоичен файл на Node.js, помагайки на операцията да се слее с нормално изглеждаща софтуерна дейност.

Преминаването към кражба на портфейли допълва по-ранната дейност на CastleLoader, която беше свързана с мащабно крадене на информация и инструменти за отдалечен достъп.

Читателите, следящи атаките на CastleLoader срещу правителствени институции, могат да видят как този инструмент за зареждане продължава да се развива в гъвкава платформа за доставка.

Новият инструментариум може да отразява по-насочено таргетиране на криптовалути. Фразите за възстановяване са особено ценни, тъй като жертвата не може просто да ги промени след разкриването им по начина, по който би нулирала парола.

Кампанията разчита и на познато социално инженерство. Потребителите могат да се сблъскат с фалшиви страници за актуализиране, подвеждащи инсталатори или подкани, изискващи от тях да поставят команда в Windows – тактика, наблюдавана и при фалшиви екрани за актуализиране на Windows, използвани за доставка на софтуер за кражба на информация.

Браузърните разширения разширяват достъпа

Втори компонент на NeedleStealer, написан на Golang, инсталира зловредни разширения за браузъри, които се маскират като легитимен софтуер.

В наблюдаваната кампания разширението се представя за блокер на реклами, докато тихомълком установява постоянен достъп до данни и сесии на браузъра.

Този подход е опасен, тъй като активният сесиен токен може да бъде по-полезен от парола.

Ако атакуващите откраднат токена от вписан браузър, те могат да получат достъп до акаунт, без да знаят паролата или без да задействат нова проверка за влизане.

Инсталаторът на зловредното разширение поставя и разширения, които изглеждат легитимни, което може да намали подозрението при бърз преглед.

Тактиката прилича на други кампании, включващи зловредни браузърни разширения за портфейли, къдито измамни добавки търсят идентификационни данни и информация за портфейла.

Специалистите по защита трябва да блокират изброената инфраструктура на нива DNS, защитна стена и крайни точки, като същевременно третират необичайната дейност на PowerShell, IronPython, Node.js и Python от ProgramData или AppData като предупредителен знак.

От Arctic Wolf също така препоръчват разрешаване само на одобрени приложения (allowlisting) и предотвратяване на стартирането на неподписани или неочаквано подписани двоични файлове в местоположения, в които потребителят може да записва.

Организациите трябва да активират регистрацията на блокове от скриптове на PowerShell (Script Block Logging) и регистрацията на модули (Module Logging), да следят за премахване на етикета Mark-of-the-Web и да разследват изпълнението на Node.js извън одобрени среди за разработка.

Персоналът също така трябва да бъде обучен, че легитимна страница за актуализация, CAPTCHA или страница за проверка няма да изисква от тях да отворят прозореца „Изпълнение“ (Run) и да поставят команда.

За екипите по сигурност прегледът на разрешенията за браузърни разширения и наблюдението за неоторизирани промени могат да ограничат излагането на кражба на сесии.

Подобни контроли са приложими и в кампании с фалшиви портфейли MetaMask, където атакуващите модифицираха базирани на браузъра среди на портфейли, за да уловят чувствителни данни.