Styx Stealer: создатель опасного вредоноса случайно разоблачил сам себя

Support81

Модератор
Исследователи Check Point проследили путь от Agent Tesla до хакера Sty1x.
styx.jpeg


Check Point обнаружила серьезную ошибку операционной безопасности в новой вредоносной программе Styx Stealer, которая позволила исследователям выследить и разоблачить ее автора. Компания утверждает, что разработчик заразил их собственный компьютер. Именно благодаря этому стилер удалось связать с турецким хакером, известным под псевдонимом Sty1x.

Styx Stealer представляет собой модифицированную версию вредоносного ПО Phemedrone Stealer, которое стало широко известно в начале 2024 года после эксплуатации уязвимости CVE-2023-36025 в Microsoft Windows Defender SmartScreen. Новый вредонос унаследовал основные функции Phemedrone, включая кражу паролей, файлов cookie и данных автозаполнения из браузеров, а также информации из криптовалютных кошельков.

В Check Point обнаружили, что Styx Stealer продается на сайте styxcrypter[.]com по подписке: $75 за месячную лицензию, $230 за три месяца и $350 за пожизненную подписку. Покупателям предлагают связаться с продавцом через Telegram-аккаунт @styxencode.

Во время отладки вредоносной программы Sty1x случайно загрузил архив с данными со своего компьютера в Telegram-бот, который использовался в кампании по распространению другого вредоноса — Agent Tesla. Этот архив содержал скриншот рабочего стола разработчика с открытым проектом Visual Studio под названием «PhemedroneStealer» и процессом отладки «Styx-Stealer.exe». На скриншоте также был виден файл Program.cs с жестко закодированным токеном Telegram-бота и ID чата, которые совпадали с данными, извлеченными из образца Agent Tesla.

Анализируя полученные данные, исследователи Check Point смогли установить, что создатель Styx Stealer использует два Telegram-аккаунта: @styxencode и @cobrasupports. Они также определили, что разработчик находится в Турции, отследив его перемещения по стране на основе данных о входе в аккаунты.

Дальнейшее расследование показало связь между создателем Styx Stealer и нигерийским киберпреступником с ником Fucosreal (также использующим псевдоним @Mack_Sant). Именно Fucosreal предоставил токен Telegram-бота, который использовал Sty1x при отладке своего ПО.

Check Point удалось восстановить цепочку событий: Sty1x добавил функцию отправки данных через Telegram и протестировал ее на своем собственном боте. Затем он убедил @Mack_Sant запустить ту же сборку стилера на его компьютере. После этого Sty1x вставил токен от бота @joemmBot, присланный @Mack_Sant, в программу.

Sty1x, вероятно, занимается и другой киберпреступной деятельностью. Аналитики нашли доказательства того, что он использовал открытый стилер Umbral и, возможно, был связан с одноименной группировкой.

За два месяца с 18 апреля 2024 года создатель Styx Stealer получил около $9,500 от продажи своего продукта. Check Point идентифицировала 54 клиента и 8 криптовалютных кошельков, предположительно принадлежащих Sty1x. Как показал технический анализ, Styx Stealer основан на более ранней версии Phemedrone Stealer, выпущенной до сентября 2023 года. Однако в него были добавлены новые функции, такие как мониторинг буфера обмена, криптоджекинг и автозапуск. Он включает дополнительные методы уклонения от обнаружения, включая проверку на наличие процессов, связанных с отладчиками и аналитическим ПО, а также обнаружение виртуальных машин и песочниц.
Подробнее: https://www.securitylab.ru/news/551294.php
 
Похожие темы
Support81 Обычное фото? Скорее портал в ад. Katz Stealer маскируется лучше, чем баги перед релизом Новости в сети 0
wrangler65 Katz Stealer: новая опасная малварь для кражи данных с функциями скрытности и модульности Новости в сети 0
Support81 Мощный удар по Lumma Stealer: скоординированная операция отправила хакеров в «длительный отпуск» Новости в сети 0
V 4.000+ [STEALER LOGS] LummaC2 Раздачи и сливы 0
Support81 Вирус в заявке: как Zhong Stealer «ломает» компании через службу поддержки Новости в сети 0
Support81 Chrome, Firefox и Edge: как Flesh Stealer стал ночным кошмаром для браузеров Новости в сети 0
Support81 Ailurophile Stealer: новый похититель данных молниеносно распространяется среди киберзлодеев Новости в сети 0
Support81 Обновлённый Meduza Stealer: киберпреступники поднимают ставки Новости в сети 0
Scam_Guard SCAMGUARD TEAM |MAC OS STEALER | .url / .lnk Exploit| NFT SCAM | ЛЕНДИНГИ ДЛЯ ВСЕХ | ВСЕМУ ОБУЧИМ Ищу работу. Предлагаю свои услуги. 0
️️️️ ️ILLUMINATI TEAM️ |CRYPTOSCAM|NFT|DRAINER|STEALER|LANDING PAGE| Предоставляю работу. Ищу специалиста. 1
W BASE(COMBO) EXTRACTOR | STEALER LOGS Уязвимости и взлом 0
S StormKitty-Mod-v1.7 - Stealer + Clipper + Keylogger Вирусология 15
S StormKitty - Stealer + Clipper + Keylogger Вирусология 2
S Echelon Stealer v6.2.5 + Clipper +Chrome(v80) - source c отправкой на MEGA ! Вирусология 12
NickelBlack AsaCUBE - Андроид ботнет для банкинга | Stealer | Balance Grabber | Built-In APK Builder Готовый софт 17
NickelBlack BlackNET Botnet v3.5 [Stealer+Keylogger+DDOS] Программирование 24
S ToxicEye (RAT + STEALER + CLIPPER) Вирусология 8
S LoveNikki Stealer Cracked Готовый софт 0
V Мошенники и новый троян Raccoon stealer Новости в сети 0
S [ИСХОДНИК] Stealer на C++ с отправкой данных на почту. Полезные статьи 0
1 Установка и распространение Azorult Stealer Готовый софт 10
S Stealer Log Sorter Eredel/Azorult Вирусология 1
Uno-uno Arkei Stealer Cracked Готовый софт 4
L УДАЛЁННЫЙ ДОСТУП К ПК RCB VER 5.0 (RMS, LM, STEALER, BTC REPLACE, ETH REPLACE, KEYLOGGER) Готовый софт 2
L BTC stealer [подмена BTC кошелька в буфере] Готовый софт 3
A BTC Stealer C# Программирование 55
АнАлЬнАя ЧуПаКаБрА Stealer Private - [Builder c0d3d By PC-RET] | 09.01.2017 Готовый софт 0
Support81 Больницы, школы, бизнес легли за секунды, а он просто отправил e-mail — создатель Black Kingdom в тисках правосудия Новости в сети 0
Support81 Ушёл создатель «Флибусты»: библиотека продолжит борьбу за свободный доступ к знаниям Новости в сети 1
Support81 Двойная игра Дурова: как создатель Telegram тайно сотрудничал со спецслужбами Новости в сети 0
Support81 100 лет тюрьмы за рекламу: создатель Reveton и Ransom Cartel ожидает приговор Новости в сети 0
DOMINUS Создатель «Глаза Бога» обвинил Telegram в сливе данных Новости в сети 2
B Создатель игровой вселенной: геймдизайнер - Часть 1 и 2 Полезные статьи 0

Название темы