PureLogs использует стеганографию для скрытия вредоносного кода
💀 PureLogs прячет полезную нагрузку в фотках котиков
Новая фишинговая кампания доставляет infostealer PureLogs через стеганографию — зашифрованная полезная нагрузка спрятана внутри PNG с котами. Атака начинается с поддельного счёта в TXZ-архиве, JavaScript извлекает команды из переменных окружения и запускает скрытую PowerShell-сессию. Загрузчик PawsRunner расшифровывает URL через RC4, скачивает картинку и извлекает из неё полезную нагрузку.
PureLogs собирает данные из 100+ крипто-кошельков, всех популярных браузеров, мессенджеров, менеджеров паролей и аутентификаторов. Вредоносная программа использует async/await для усложнения анализа и HTTPS для связи с C2. По данным helpnetsecurity, стеганография в PNG становится трендом — HTTPS-запрос за картинкой выглядит легитимно для большинства DLP-систем.
Fortinet рекомендует блокировать редкие архивные форматы на почтовом шлюзе и отслеживать аномальное поведение PowerShell. Для обнаружения: Event ID 4103 с подозрительными переменными окружения и сетевые запросы к PNG с последующим выполнением в памяти.
Стеганография решает главную проблему вредоносных программ — как пронести полезную нагрузку через периметр незаметно. Пока SOC-команды настраивают сигнатуры на PE-файлы, атакующие уже перешли на картинки. Проверьте — умеет ли ваша изолированная среда анализировать скрытые данные в изображениях?
#PureLogs #steganography #infostealer #phishing