CastleStealer пробил защиту Chromium. Теперь хакеры могут не только красть пароли, но и управлять компьютером

leer en español

7790
CastleStealer пробил защиту Chromium. Теперь хакеры могут не только красть пароли, но и управлять компьютером

Заражение может оказаться лишь началом атаки, последствия которой выходят далеко за пределы браузера.

image

Защита Chromium перестала быть непреодолимым барьером для CastleStealer. Новые образцы вредоноса научились обходить браузерную защиту и оставлять операторам канал для удалённого управления заражённым компьютером. Flashpoint обнаружила изменения при анализе свежих версий программы, впервые публично замеченной в апреле 2026 года.

Главное обновление касается защиты браузерных секретов. Ранние варианты CastleStealer не могли извлекать данные, закрытые механизмом App-Bound Encryption, который связывает расшифровку cookies и сохранённых учётных данных с самим браузером. Теперь вредонос обращается к COM-интерфейсу IElevator в Chrome и получает доступ к сведениям, которые прежде оставались недоступны.

После запуска CastleStealer собирает логины, cookies, историю посещений, веб-данные и информацию из расширений Chromium-браузеров. В Firefox вредонос ищет учётные данные, cookies, историю и сведения из форм. Дополнительно программа проверяет файлы Steam, каталоги Discord и Telegram, а среди документов особенно активно ищет названия со словом «wallet», указывающие на криптокошельки.

Новые версии получили и базовую удалённую оболочку. Оператор может отправить системную команду, передать файл для запуска или указать адрес дополнительной нагрузки, которую CastleStealer скачает и выполнит. В результате инфостилер перестаёт быть инструментом для одноразовой кражи данных и может служить точкой дальнейшего доступа к уже скомпрометированной системе.

Изменился и способ вывода информации. Вместо одного большого архива CastleStealer отправляет небольшие порции данных напрямую по TCP и шифрует трафик с помощью AES. Пакет содержит четырёхбайтовое поле размера, вектор инициализации и зашифрованные данные. По оценке Flashpoint, дробление передачи может уменьшать заметные всплески сетевого трафика, хотя само шифрование не делает обмен невидимым.

Разработчики одновременно усложняют цепочку доставки. Весной CastleStealer распространялся через ClickFix и CastleLoader, а летом появился в кампании с поддельной рекламой Node.js и загрузчиком OXLOADER. Последний несколько раз расшифровывает собственный код, скрывает обращения к API, проверяет песочницы и запускает компоненты в памяти, затрудняя автоматический анализ.

Несмотря на развитие функций, Flashpoint пока не видит массового перехода злоумышленников на CastleStealer. Однако вредонос уже устранил одно из прежних ограничений, получил удалённое выполнение команд и более скрытую отправку украденной информации. После завершения работы программа удаляет собственный файл через технику с задержкой ping, сокращая число артефактов на заражённой машине.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»