Gremlin Stealer эволюционировал до комплексного инструмента кражи
💀 Gremlin Stealer научился прятаться в ресурсах исполняемых файлов
Новая версия стилера эволюционировала от простого граббера паролей до комплексного инструмента с криптоклиппингом и перехватом сессий. По данным Unit 42, вредоносная программа теперь прячет полезную нагрузку в ресурсных секциях PE-файлов и использует многоуровневую обфускацию через .NET Reactor и ConfuserEx. Основные векторы распространения — фейковые крэки популярного софта и поддельные игровые читы.
Криптоклиппер отслеживает буфер обмена на предмет адресов кошельков и подменяет их на контролируемые атакующими. Перехват сессий работает через извлечение токенов из браузерных хранилищ Discord, Telegram и Steam — без необходимости перехвата трафика. Стилер также собирает данные из 40+ браузеров и криптокошельков, включая MetaMask и Exodus.
Обнаружение усложняется тем, что полезная нагрузка декодируется в runtime из зашифрованных ресурсов. Статические сигнатуры срабатывают только на упаковщик, а основная логика остаётся невидимой до момента выполнения.
В российских SOC это означает пересмотр правил обнаружения — ищите аномалии в обращениях к ресурсным секциям PE и мониторьте изменения буфера обмена через WinAPI. Классические YARA-правила на строки и импорты здесь бесполезны.
#GremlinStealer #InfoStealer #CryptoClipper #Malware