Styx Stealer: создатель опасного вредоноса случайно разоблачил сам себя

RutoR

Support81

Original poster
Administrator
Сообщения
1 247
Реакции
214
Посетить сайт
Исследователи Check Point проследили путь от Agent Tesla до хакера Sty1x.
styx.jpeg



Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обнаружила серьезную ошибку операционной безопасности в новой вредоносной программе Styx Stealer, которая позволила исследователям выследить и разоблачить ее автора. Компания утверждает, что разработчик заразил их собственный компьютер. Именно благодаря этому стилер удалось связать с турецким хакером, известным под псевдонимом Sty1x.

Styx Stealer представляет собой модифицированную версию вредоносного ПО Phemedrone Stealer, которое стало широко известно в начале 2024 года после эксплуатации уязвимости CVE-2023-36025 в Microsoft Windows Defender SmartScreen. Новый вредонос унаследовал основные функции Phemedrone, включая кражу паролей, файлов cookie и данных автозаполнения из браузеров, а также информации из криптовалютных кошельков.

В

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обнаружили, что Styx Stealer продается на сайте styxcrypter[.]com по подписке: $75 за месячную лицензию, $230 за три месяца и $350 за пожизненную подписку. Покупателям предлагают связаться с продавцом через Telegram-аккаунт @styxencode.

Во время отладки вредоносной программы Sty1x случайно загрузил архив с данными со своего компьютера в Telegram-бот, который использовался в кампании по распространению другого вредоноса —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Этот архив содержал скриншот рабочего стола разработчика с открытым проектом Visual Studio под названием «PhemedroneStealer» и процессом отладки «Styx-Stealer.exe». На скриншоте также был виден файл Program.cs с жестко закодированным токеном Telegram-бота и ID чата, которые совпадали с данными, извлеченными из образца Agent Tesla.

Анализируя полученные данные, исследователи Check Point смогли установить, что создатель Styx Stealer использует два Telegram-аккаунта: @styxencode и @cobrasupports. Они также определили, что разработчик находится в Турции, отследив его перемещения по стране на основе данных о входе в аккаунты.

Дальнейшее расследование показало связь между создателем Styx Stealer и нигерийским киберпреступником с ником Fucosreal (также использующим псевдоним @Mack_Sant). Именно Fucosreal предоставил токен Telegram-бота, который использовал Sty1x при отладке своего ПО.

Check Point удалось восстановить цепочку событий: Sty1x добавил функцию отправки данных через Telegram и протестировал ее на своем собственном боте. Затем он убедил @Mack_Sant запустить ту же сборку стилера на его компьютере. После этого Sty1x вставил токен от бота @joemmBot, присланный @Mack_Sant, в программу.

Sty1x, вероятно, занимается и другой киберпреступной деятельностью. Аналитики нашли доказательства того, что он использовал открытый стилер Umbral и, возможно, был связан с одноименной группировкой.

За два месяца с 18 апреля 2024 года создатель Styx Stealer получил около $9,500 от продажи своего продукта. Check Point идентифицировала 54 клиента и 8 криптовалютных кошельков, предположительно принадлежащих Sty1x. Как показал технический анализ, Styx Stealer основан на более ранней версии Phemedrone Stealer, выпущенной до сентября 2023 года. Однако в него были добавлены новые функции, такие как мониторинг буфера обмена, криптоджекинг и автозапуск. Он включает дополнительные методы уклонения от обнаружения, включая проверку на наличие процессов, связанных с отладчиками и аналитическим ПО, а также обнаружение виртуальных машин и песочниц.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
V 4.000+ [STEALER LOGS] LummaC2 Другое 0
Support81 Вирус в заявке: как Zhong Stealer «ломает» компании через службу поддержки Новости в сети 0
Support81 Chrome, Firefox и Edge: как Flesh Stealer стал ночным кошмаром для браузеров Новости в сети 0
Support81 Ailurophile Stealer: новый похититель данных молниеносно распространяется среди киберзлодеев Новости в сети 0
Support81 Обновлённый Meduza Stealer: киберпреступники поднимают ставки Новости в сети 0
CinoDev_Lab Ожидает оплаты CINOSHI LAB [$99] вирусология. [Stealer, Botnet, Miner, Clipper] Продажа софта 1
Scam_Guard SCAMGUARD TEAM |MAC OS STEALER | .url / .lnk Exploit| NFT SCAM | ЛЕНДИНГИ ДЛЯ ВСЕХ | ВСЕМУ ОБУЧИМ Ищу работу. Предлагаю свои услуги. 0
C Продам Redline Stealer Lifetime за 300$ Продажа софта 1
️️️️ ️ILLUMINATI TEAM️ |CRYPTOSCAM|NFT|DRAINER|STEALER|LANDING PAGE| Предоставляю работу. Ищу специалиста. 1
A Alice in The Land of Malware | Stealer (Воровство всех данных) Корзина 0
W BASE(COMBO) EXTRACTOR | STEALER LOGS Уязвимости и взлом 0
R Redox-Stealer (2022) Продажа софта 1
M Проверено ManHVNC (Hidden VNC, Stealer and Loader) Продажа софта 4
L Проверено Vulturi (2021 Passwords Stealer) Продажа софта 12
Kalash Аренда Oski Stealer Продажа софта 0
S Интересно StormKitty-Mod-v1.7 - Stealer + Clipper + Keylogger Вирусология 15
S Интересно StormKitty - Stealer + Clipper + Keylogger Вирусология 2
P PurpleWave Stealer | Хотим быть лучшими! Продажа софта 6
S Echelon Stealer v6.2.5 + Clipper +Chrome(v80) - source c отправкой на MEGA ! Вирусология 12
M ECONOM STEALER | ДЕТЕКТ 0/72 Продажа софта 7
NickelBlack AsaCUBE - Андроид ботнет для банкинга | Stealer | Balance Grabber | Built-In APK Builder Spam/DDOS/Malware 17
NickelBlack BlackNET Botnet v3.5 [Stealer+Keylogger+DDOS] .NET 24
S ToxicEye (RAT + STEALER + CLIPPER) Вирусология 8
S LoveNikki Stealer Cracked Spam/DDOS/Malware 0
B AZORult стиллер + HVNC Bot, stealer - Мощный стиллер паролей, CC и криптовалют Корзина 2
V Мошенники и новый троян Raccoon stealer Новости в сети 0
F [ Продам ] Dumbledore Stealer + Loader Продажа софта 4
M Loki Stealer - многофункциональный нативный стиллер Продажа софта 2
S [ИСХОДНИК] Stealer на C++ с отправкой данных на почту. Полезные статьи 0
1 Установка и распространение Azorult Stealer Spam/DDOS/Malware 10
S Stealer Log Sorter Eredel/Azorult Вирусология 1
Uno-uno Arkei Stealer Cracked Spam/DDOS/Malware 4
F AZORult Stealer 3.2 Builder+Panel. Корзина 1
L УДАЛЁННЫЙ ДОСТУП К ПК RCB VER 5.0 (RMS, LM, STEALER, BTC REPLACE, ETH REPLACE, KEYLOGGER) Софт для работы с текстом/Другой софт 2
L BTC stealer [подмена BTC кошелька в буфере] Spam/DDOS/Malware 3
A BTC Stealer C# С/C++ 55
АнАлЬнАя ЧуПаКаБрА Stealer Private - [Builder c0d3d By PC-RET] | 09.01.2017 Spam/DDOS/Malware 0
Support81 Ушёл создатель «Флибусты»: библиотека продолжит борьбу за свободный доступ к знаниям Новости в сети 1
Support81 Двойная игра Дурова: как создатель Telegram тайно сотрудничал со спецслужбами Новости в сети 0
Support81 100 лет тюрьмы за рекламу: создатель Reveton и Ransom Cartel ожидает приговор Новости в сети 0
DOMINUS Создатель «Глаза Бога» обвинил Telegram в сливе данных Новости в сети 2
B Создатель игровой вселенной: геймдизайнер - Часть 1 и 2 Полезные статьи 0

Название темы

Русскоязычный Даркнет Форум