💀 Gremlin Stealer научился прятаться в ресурсах исполняемых файлов Новая версия стилера эволюционировала от простого граббера паролей до комплексного инструмента с криптоклиппингом и перехватом сессий. По данным Unit 42, вредоносная программа теперь прячет полезную нагрузку в ресурсных секциях PE-файлов и использует многоуровневую обфускацию через .NET Reactor и ConfuserEx. Основные векторы распространения — фейковые крэки популярного софта и поддельные игровые читы. Криптоклиппер отслеживает буфер обмена на предмет адресов кошельков и подменяет их на контролируемые атакующими. Перехват сессий работает через извлечение токенов из браузерных хранилищ Discord, Telegram и Steam — без необходимости перехвата трафика. Стилер также собирает данные из 40+ браузеров и криптокошельков, включая MetaMask и Exodus. Обнаружение усложняется тем, что полезная нагрузка декодируется в runtime из зашифрованных ресурсов. Статические сигнатуры срабатывают только на упаковщик, а основная логика остаётся невидимой до момента выполнения. В российских SOC это означает пересмотр правил обнаружения — ищите аномалии в обращениях к ресурсным секциям PE и мониторьте изменения буфера обмена через WinAPI. Классические YARA-правила на строки и импорты здесь бесполезны. #GremlinStealer #InfoStealer #CryptoClipper #Malware