SvcStealer २०२५ जानकारी चोर्नेहरूको एक नयाँ प्रकार हो, जुन स्पियर फिशिङ इमेल संलग्नकहरू मार्फत डेलिभर गरिन्छ। हामीले जनवरी २०२५ को अन्त्यमा SvcStealer मालवेयर अभियान गतिविधि अवलोकन गर्यौं। यो मालवेयर लेखकले मेसिन डेटा, स्थापित सफ्टवेयर, प्रयोगकर्ता प्रमाणहरू र लक्षित क्रिप्टोकरेन्सी वालेटहरू, सन्देश अनुप्रयोग, ब्राउजर डेटा आदि जस्ता संवेदनशील डेटा सङ्कलन गर्दछ। सङ्कलन गरिएको डेटा TA C2 प्यानलमा पठाउँछ र C2 सर्भरबाट अर्को मालवेयर परिवार डाउनलोड गर्न सक्छ।
SvcStealer मालवेयर खतरा अभिनेताहरूले सङ्कलन गरिएका विवरणहरू भूमिगत फोरमहरू साथै आपराधिक बजारहरूमा बेच्न सक्छन्।
प्राविधिक विश्लेषण:
Seqrite खतराको खोजीको क्रममा जंगलमा SvcStealer मालवेयर अवलोकन गरेको छ। यो मालवेयर माइक्रोसफ्ट भिजुअल C++ प्रोग्रामिङ भाषामा लेखिएको थियो। सुरुमा, मालवेयरले पीडित होस्ट रूट डाइरेक्टरीको भोल्युम सिरियल नम्बर प्राप्त गरेर र चित्र १ मा देखाइए अनुसार प्राप्त भोल्युम सिरियल नम्बरमा अंकगणितीय अपरेशन गरेर ११ बाइट्स अल्फान्यूमेरिक मान बनाउँछ।

त्यसपछि मालवेयरले "C:\ProgramData" स्थानमा ११ बाइट्स अल्फान्यूमेरिक नामको फोल्डर पहिले नै अवस्थित छ कि छैन भनेर प्रमाणित गर्छ। यदि यो अवस्थित छैन भने यसले यस स्थानमा एउटा फोल्डर सिर्जना गर्नेछ, म्युटेक्स सिर्जना गरे जस्तै, पीडित प्रणालीमा चलिरहेको समान मालवेयर उदाहरणबाट बच्न यसको व्यवहार समाप्त गर्नेछ।

एकपटक यो फोल्डर सिर्जना गरेपछि, प्रणाली प्रशासक र सुरक्षा विश्लेषकद्वारा अनुगमनबाट बच्नको लागि मालवेयरले प्रणालीमा चलिरहेका तलका प्रक्रियाहरूलाई समाप्त गर्दछ।
प्रक्रियाको नाम : Taskmgr.exe, ProcessHacker.exe, procexp.exe, procexp64.exe

त्यसपछि यसले पीडित होस्ट मेसिनबाट क्रिप्टोकरेन्सी वालेटको डेटा सङ्कलन गर्छ र विवरणहरू " वालेट " फोल्डरमा बचत गर्छ।


त्यसैगरी यसले लक्षित मेसेजिङ सफ्टवेयर, FTP क्लाइन्ट, ब्राउजरहरू [पासवर्डहरू, क्रेडिटकार्डहरू विवरणहरू, हिस्ट्रोय, आदि], प्रणाली जानकारी [System_info.txt], प्रयोगकर्ता प्रमाणहरू, स्थापित अनुप्रयोग विवरणहरू [Software_Info.txt], पीडितको होस्ट [Windows_Info.txt] मा PID सँगै चल्ने प्रक्रियाहरू आदिको डेटा सङ्कलन गर्छ, स्क्रिनसटहरू [Screenshot.jpg], पीडित होस्टमा लक्षित फाइलहरू [एक्सटेन्सन] खिच्छ र ती निकालिएका विवरणहरू चित्र २ मा देखाइएको फोल्डरमा भण्डारण गर्छ।
लक्षित मेसेन्जरहरूको सूची: ६४ग्राम, डिस्कर्ड, टेलिग्राम, टक्स
लक्षित ब्राउजरहरूको सूची: माइक्रोसफ्ट एज, ब्रेभ, क्रोमियम, गुगल क्रोम, क्रोम क्यानरी, ओपेरा, ओपेरा जीएक्स, ओपेरा क्रिप्टो, भिभाल्डी, यान्डेक्स, कोमोडो, यूसी ब्राउजर।
लक्षित फाइल एक्सटेन्सनहरूको सूची: .jpg,.pdf,.docx,.csv,.sql,.cpp,.h,.dat,.wallet,.pkey


पीडितको होस्टबाट सबै जानकारी सङ्कलन गरेपछि, यसले चित्र ७ मा देखाइएको “C:\ProgramData\64A6547CE12C1013156883” फोल्डरलाई Zip फाइलको रूपमा संकुचित गर्छ।

त्यसपछि, यसले पोर्ट नम्बर ८० मा C2 सर्भरमा जडान स्थापित गर्ने प्रयास गर्छ। C80 सर्भर जडान स्थापित भएपछि, TA ले पोस्ट अनुरोधमा सङ्कलन गरिएका विवरणहरू अपलोड गर्छ र C2 प्यानलमा पीडित मेसिन दर्ता गर्छ। यदि C2 सर्भर सत्र अझै सिर्जना गरिएको छैन भने यसले ५ सेकेन्ड [स्लीप विधि] पर्खन्छ र सफल सत्र नहुँदासम्म C2 सर्भरमा बीकन अन राख्छ।


एकपटक यसले ती सङ्कलन गरिएका विवरणहरू C2 सर्भरमा पठाएपछि, यसले सुरक्षा विश्लेषक र सुरक्षा उपकरणहरूलाई ट्रेस गर्नबाट बचाउन ट्रेसहरू मेटाउन "C:\ProgramData\64A6547CE12C1013156883" मा कम्प्रेस गरिएको जिप फाइल र मालवेयर भण्डारण गरिएका फाइलहरू मेटाउँछ।


यसले चित्र २ मा देखाइए अनुसार भोल्युम सिरियल नम्बरबाट फोल्डरहरू सिर्जना गरेर UID उत्पन्न गर्दछ [TA ले पीडित मेसिनको स्क्रिनसट क्याप्चरको आदेशको रूपमा यो UID प्रयोग गर्दछ] त्यसपछि मालवेयरले C2 प्यानलमा ५ सेकेन्डको निद्रा समय पर्खेर सफल सत्र नपाएसम्म बीकन गर्दछ। पहिलो C2 डोमेन पहुँचयोग्य नभएको खण्डमा यसमा वैकल्पिक IP ठेगानाको रूपमा दुई C5 IP ठेगानाहरू छन्।


एकपटक यसले C2 सर्भरमा सफलतापूर्वक जडान स्थापित गरेपछि, यसले स्क्रिनसट लिन्छ र "स्थान C:\Users\username\AppData\Roaming" मा Screenshot.jpg फाइलको रूपमा बचत गर्छ, त्यसपछि त्यो क्याप्चर गरिएको स्क्रिनसट पोस्ट अनुरोध मार्फत C2 प्यानलमा पठाउँछ।


UID जस्तै, यो मालवेयरले C2 प्यानलमा tsk[task command] पठाउँछ। मालवेयरले C2 सर्भरबाट प्रतिक्रिया प्राप्त गरेपछि, यसले C2 सर्भरबाट प्रतिक्रियामा उल्लेख गरिएको TA उल्लेख गरिएको URL बाट फाइलहरू डाउनलोड गर्नेछ र डाउनलोड गरिएको फाइललाई temp_ [हालको प्रणाली समयको आधारमा ४ अंकको संख्यात्मक संख्या] .exe को रूपमा C:\Users\username\AppData\Local\Temp\ वा C:\Users\username\AppData\Roaming [जुन C2 सर्भरबाट प्रतिक्रियामा पनि उल्लेख गरिएको छ] मा प्रतिलिपि गर्नेछ र ShellExecuteW मार्फत डाउनलोड गरिएको फाइल कार्यान्वयन गर्नेछ। विश्लेषणको समयमा दुर्भावनापूर्ण C2 डोमेन पहुँचयोग्य थिएन। अर्को मालवेयर डाउनलोड गर्ने सम्भावना।



आईओसीएस:
0535262fe0f5413494a58aca9ce939b2
ee0fd4d6a722a848f31c55beaf0d0385
05ef958a79150795d43e84277c455f5d
4868a5a4c8e0ab56fa3be8469dd4bc75
/svcstealer/get[.]php
१९४[.]३६[.]१७९[.]१८
१९४[.]३६[.]१७९[.]१८
पत्ता लगाउने:
TrojanSpy.SvcStealer.S35070558, TjnSpy.SvcStealer.S35070557
यारा नियम:
"pe" आयात गर्नुहोस्
नियम SvcStealer
{
स्ट्रिङहरू:
$svc1={88 44 24 5A 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5B 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 C 5C C D69 DE A0 1 13 00 2 1D}
$svc2={2f737663737465616c65722f6765742e706870}
$svc3="SvcStealer" चौडा ascii
$svc4={५३ ६३ ७२ ६५ ६५ ६E ७३ ६८ ६F ७४ २E ६A ७० ६७}
अवस्था:
ती सबै
}
माइटर अट्याक टीटीपीहरू:
| रणनीति | प्रविधि / प्रक्रिया |
| प्रारम्भिक पहुँच | टि 1566.001:फिसिङ: स्पियरफिसिङ संलग्नक |
| रक्षा चोरी | टि 1070.004:सूचक हटाउने: फाइल मेटाउने |
| प्रमाण पहुँच | टि 1056.001:इनपुट क्याप्चर: किलगिङ |
| टि 1552.001:असुरक्षित प्रमाणपत्रहरू: फाइलहरूमा प्रमाणपत्रहरू | |
| खोज | टि 1012:क्वेरी रजिस्ट्री |
| टि 1518:सफ्टवेयर खोज | |
| टि 1057:प्रक्रिया खोज | |
| टि 1082:प्रणाली जानकारी खोज | |
| टि 1083:फाइल र निर्देशिका खोज | |
| संग्रह | टि 1560:सङ्कलन गरिएको डेटाको अभिलेख राख्नुहोस् |
| टि 1056.001:इनपुट क्याप्चर: किलगिङ | |
| टि 1113:स्क्रिन क्याप्चर | |
| आदेश र नियन्त्रण | टि 1071:अनुप्रयोग तह प्रोटोकल |
निष्कर्ष:
धम्की दिने व्यक्तिले यो मालवेयर स्पियर फिसिङ मार्फत डेलिभर गर्छन् जसमा मालिसियस कागजातहरू/एक्सेल, कार्यान्वयनयोग्य बाइनरी संलग्न हुन्छन्, प्रयोगकर्ताहरूले त्यस्ता शंकास्पद इमेलहरू खोल्नबाट जोगिनुपर्छ। SvcStealer मालवेयर विकासकर्ताले प्रारम्भिक पहुँच ब्रोकर [IAB] को रूपमा काम गर्न सक्छ। यो मालवेयरले मालवेयरले सिर्जना गरेका फाइलहरू र फोल्डर ट्रेसहरू मेटाएर इभ्यासिभ प्रविधिहरू लागू गर्दछ र प्रक्रियाहरूलाई मार्छ। यो मालवेयरले बोटनेट आदि जस्ता अतिरिक्त पेलोड पनि डाउनलोड गर्न सक्छ। [भोल्युम सिरियल नम्बर मार्फत] फोल्डर नाम उत्पन्न गरेर पीडितको मेसिनमा एउटा मात्र उदाहरण चलिरहेको सुनिश्चित गर्दै।



