Styx Stealer: создатель опасного вредоноса случайно разоблачил сам себя

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
812
Реакции
199
Посетить сайт
Исследователи Check Point проследили путь от Agent Tesla до хакера Sty1x.
styx.jpeg



Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обнаружила серьезную ошибку операционной безопасности в новой вредоносной программе Styx Stealer, которая позволила исследователям выследить и разоблачить ее автора. Компания утверждает, что разработчик заразил их собственный компьютер. Именно благодаря этому стилер удалось связать с турецким хакером, известным под псевдонимом Sty1x.

Styx Stealer представляет собой модифицированную версию вредоносного ПО Phemedrone Stealer, которое стало широко известно в начале 2024 года после эксплуатации уязвимости CVE-2023-36025 в Microsoft Windows Defender SmartScreen. Новый вредонос унаследовал основные функции Phemedrone, включая кражу паролей, файлов cookie и данных автозаполнения из браузеров, а также информации из криптовалютных кошельков.

В

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

обнаружили, что Styx Stealer продается на сайте styxcrypter[.]com по подписке: $75 за месячную лицензию, $230 за три месяца и $350 за пожизненную подписку. Покупателям предлагают связаться с продавцом через Telegram-аккаунт @styxencode.

Во время отладки вредоносной программы Sty1x случайно загрузил архив с данными со своего компьютера в Telegram-бот, который использовался в кампании по распространению другого вредоноса —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Этот архив содержал скриншот рабочего стола разработчика с открытым проектом Visual Studio под названием «PhemedroneStealer» и процессом отладки «Styx-Stealer.exe». На скриншоте также был виден файл Program.cs с жестко закодированным токеном Telegram-бота и ID чата, которые совпадали с данными, извлеченными из образца Agent Tesla.

Анализируя полученные данные, исследователи Check Point смогли установить, что создатель Styx Stealer использует два Telegram-аккаунта: @styxencode и @cobrasupports. Они также определили, что разработчик находится в Турции, отследив его перемещения по стране на основе данных о входе в аккаунты.

Дальнейшее расследование показало связь между создателем Styx Stealer и нигерийским киберпреступником с ником Fucosreal (также использующим псевдоним @Mack_Sant). Именно Fucosreal предоставил токен Telegram-бота, который использовал Sty1x при отладке своего ПО.

Check Point удалось восстановить цепочку событий: Sty1x добавил функцию отправки данных через Telegram и протестировал ее на своем собственном боте. Затем он убедил @Mack_Sant запустить ту же сборку стилера на его компьютере. После этого Sty1x вставил токен от бота @joemmBot, присланный @Mack_Sant, в программу.

Sty1x, вероятно, занимается и другой киберпреступной деятельностью. Аналитики нашли доказательства того, что он использовал открытый стилер Umbral и, возможно, был связан с одноименной группировкой.

За два месяца с 18 апреля 2024 года создатель Styx Stealer получил около $9,500 от продажи своего продукта. Check Point идентифицировала 54 клиента и 8 криптовалютных кошельков, предположительно принадлежащих Sty1x. Как показал технический анализ, Styx Stealer основан на более ранней версии Phemedrone Stealer, выпущенной до сентября 2023 года. Однако в него были добавлены новые функции, такие как мониторинг буфера обмена, криптоджекинг и автозапуск. Он включает дополнительные методы уклонения от обнаружения, включая проверку на наличие процессов, связанных с отладчиками и аналитическим ПО, а также обнаружение виртуальных машин и песочниц.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Ailurophile Stealer: новый похититель данных молниеносно распространяется среди киберзлодеев Новости в сети 0
Support81 Обновлённый Meduza Stealer: киберпреступники поднимают ставки Новости в сети 0
CinoDev_Lab Ожидает оплаты CINOSHI LAB [$99] вирусология. [Stealer, Botnet, Miner, Clipper] Продажа софта 1
Scam_Guard SCAMGUARD TEAM |MAC OS STEALER | .url / .lnk Exploit| NFT SCAM | ЛЕНДИНГИ ДЛЯ ВСЕХ | ВСЕМУ ОБУЧИМ Ищу работу. Предлагаю свои услуги. 0
C Продам Redline Stealer Lifetime за 300$ Продажа софта 1
️️️️ ️ILLUMINATI TEAM️ |CRYPTOSCAM|NFT|DRAINER|STEALER|LANDING PAGE| Предоставляю работу. Ищу специалиста. 1
A Alice in The Land of Malware | Stealer (Воровство всех данных) Корзина 0
W BASE(COMBO) EXTRACTOR | STEALER LOGS Уязвимости и взлом 0
R Redox-Stealer (2022) Продажа софта 1
M Проверено ManHVNC (Hidden VNC, Stealer and Loader) Продажа софта 4
L Проверено Vulturi (2021 Passwords Stealer) Продажа софта 12
Kalash Аренда Oski Stealer Продажа софта 0
S Интересно StormKitty-Mod-v1.7 - Stealer + Clipper + Keylogger Вирусология 15
S Интересно StormKitty - Stealer + Clipper + Keylogger Вирусология 2
P PurpleWave Stealer | Хотим быть лучшими! Продажа софта 6
S Echelon Stealer v6.2.5 + Clipper +Chrome(v80) - source c отправкой на MEGA ! Вирусология 12
M ECONOM STEALER | ДЕТЕКТ 0/72 Продажа софта 7
NickelBlack AsaCUBE - Андроид ботнет для банкинга | Stealer | Balance Grabber | Built-In APK Builder Spam/DDOS/Malware 17
NickelBlack BlackNET Botnet v3.5 [Stealer+Keylogger+DDOS] .NET 24
S ToxicEye (RAT + STEALER + CLIPPER) Вирусология 8
S LoveNikki Stealer Cracked Spam/DDOS/Malware 0
B AZORult стиллер + HVNC Bot, stealer - Мощный стиллер паролей, CC и криптовалют Корзина 2
V Мошенники и новый троян Raccoon stealer Новости в сети 0
F [ Продам ] Dumbledore Stealer + Loader Продажа софта 4
M Loki Stealer - многофункциональный нативный стиллер Продажа софта 2
S [ИСХОДНИК] Stealer на C++ с отправкой данных на почту. Полезные статьи 0
1 Установка и распространение Azorult Stealer Spam/DDOS/Malware 10
S Stealer Log Sorter Eredel/Azorult Вирусология 1
Uno-uno Arkei Stealer Cracked Spam/DDOS/Malware 4
F AZORult Stealer 3.2 Builder+Panel. Корзина 1
L УДАЛЁННЫЙ ДОСТУП К ПК RCB VER 5.0 (RMS, LM, STEALER, BTC REPLACE, ETH REPLACE, KEYLOGGER) Софт для работы с текстом/Другой софт 2
L BTC stealer [подмена BTC кошелька в буфере] Spam/DDOS/Malware 3
A BTC Stealer C# С/C++ 55
АнАлЬнАя ЧуПаКаБрА Stealer Private - [Builder c0d3d By PC-RET] | 09.01.2017 Spam/DDOS/Malware 0
Support81 Двойная игра Дурова: как создатель Telegram тайно сотрудничал со спецслужбами Новости в сети 0
Support81 100 лет тюрьмы за рекламу: создатель Reveton и Ransom Cartel ожидает приговор Новости в сети 0

Название темы