Защита Chromium перестала быть непреодолимым барьером для CastleStealer. Новые образцы вредоноса научились обходить браузерную защиту и оставлять операторам канал для удалённого управления заражённым компьютером. Flashpoint обнаружила изменения при анализе свежих версий программы, впервые публично замеченной в апреле 2026 года.
Главное обновление касается защиты браузерных секретов. Ранние варианты CastleStealer не могли извлекать данные, закрытые механизмом App-Bound Encryption, который связывает расшифровку cookies и сохранённых учётных данных с самим браузером. Теперь вредонос обращается к COM-интерфейсу IElevator в Chrome и получает доступ к сведениям, которые прежде оставались недоступны.
После запуска CastleStealer собирает логины, cookies, историю посещений, веб-данные и информацию из расширений Chromium-браузеров. В Firefox вредонос ищет учётные данные, cookies, историю и сведения из форм. Дополнительно программа проверяет файлы Steam, каталоги Discord и Telegram, а среди документов особенно активно ищет названия со словом «wallet», указывающие на криптокошельки.
Новые версии получили и базовую удалённую оболочку. Оператор может отправить системную команду, передать файл для запуска или указать адрес дополнительной нагрузки, которую CastleStealer скачает и выполнит. В результате инфостилер перестаёт быть инструментом для одноразовой кражи данных и может служить точкой дальнейшего доступа к уже скомпрометированной системе.
Изменился и способ вывода информации. Вместо одного большого архива CastleStealer отправляет небольшие порции данных напрямую по TCP и шифрует трафик с помощью AES. Пакет содержит четырёхбайтовое поле размера, вектор инициализации и зашифрованные данные. По оценке Flashpoint, дробление передачи может уменьшать заметные всплески сетевого трафика, хотя само шифрование не делает обмен невидимым.
Разработчики одновременно усложняют цепочку доставки. Весной CastleStealer распространялся через ClickFix и CastleLoader, а летом появился в кампании с поддельной рекламой Node.js и загрузчиком OXLOADER. Последний несколько раз расшифровывает собственный код, скрывает обращения к API, проверяет песочницы и запускает компоненты в памяти, затрудняя автоматический анализ.
Несмотря на развитие функций, Flashpoint пока не видит массового перехода злоумышленников на CastleStealer. Однако вредонос уже устранил одно из прежних ограничений, получил удалённое выполнение команд и более скрытую отправку украденной информации. После завершения работы программа удаляет собственный файл через технику с задержкой ping, сокращая число артефактов на заражённой машине.
