• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware • Фишинг  / SVC Новый Stealer на горизонте
SVC Новый Stealer на горизонте
21 март 2025

SVC Новый Stealer на горизонте

Написано Манодж Ниламегам
Манодж Ниламегам
Malware, Фишинг

SvcStealer 2025 — это новый вид вредоносного ПО для кражи информации, распространяемый через фишинговые вложения в письмах. Мы наблюдали активность вредоносной кампании SvcStealer в конце января 2025 года. вредоносных программ Автор собирает конфиденциальные данные, такие как данные оборудования, установленное программное обеспечение, учетные данные пользователей и целевые криптовалютные кошельки, приложения для обмена сообщениями, данные браузеров и т. д. Отправляет собранные данные на панель TA C2 и может загрузить другое семейство вредоносных программ с сервера C2.

Авторы вредоносного ПО SvcStealer могут продавать собранные данные на подпольных форумах, а также на криминальных рынках.

Технический анализ:

 Seqrite В ходе поиска угроз было обнаружено вредоносное ПО SvcStealer. Это вредоносное ПО написано на языке программирования Microsoft Visual C++. Первоначально вредоносная программа формирует 11-байтовое буквенно-цифровое значение, получая серийный номер тома корневого каталога хоста жертвы, и, как показано на рис. 1, выполняет арифметические операции над полученным серийным номером тома.

Рис. 1. Генерация имени папки

 

 

После этого вредоносная программа проверяет, существует ли папка с 11-байтовым буквенно-цифровым именем в папке «C:\ProgramData». Если папка отсутствует, она создаёт её в этой папке и прекращает свою работу, чтобы предотвратить запуск аналогичного экземпляра вредоносной программы в системе жертвы, аналогично созданию мьютекса.

 

Рис. 2 Создание папки

 

 

После создания этой папки вредоносная программа завершает указанные ниже процессы, запущенные в системе, чтобы избежать мониторинга со стороны системного администратора и аналитика безопасности.

Имя процесса: Taskmgr.exe, ProcessHacker.exe, procexp.exe, procexp64.exe

 

 

 

Рис. 3: Завершение процесса

 

После этого он собирает урожай криптовалюта данные кошельков с хост-машины жертвы и сохраняют детали в «Кошельки".

 

 

 

 

Рис. 4: сбор данных кошелька

 

Аналогичным образом он собирает данные целевого программного обеспечения для обмена сообщениями, FTP-клиента, браузеров [пароли, данные кредитных карт, история и т. д.], а также системную информацию [System_info.txt], учетные данные пользователя, сведения об установленных приложениях [Software_Info.txt], процессы, запущенные на хосте жертвы [Windows_Info.txt] вместе с PID и т. д., делая снимки экрана [Screenshot.jpg], целевые файлы [расширение] на хосте жертвы и сохраняя извлеченные данные в папке, показанной на рис. 2.

 

Список целевых мессенджеров: 64gram, Discord, Telegram, Tox

Список целевых браузеров: Microsoft Edge, Brave, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Opera Crypto, Vivaldi, Яндекс, Comodo, UC Browser.

Список целевых расширений файлов: .jpg, .pdf, .docx, .csv, .sql, .cpp, .h, .dat, .wallet, .pkey

 

Рис. 5: собранная информация

 

 

 

Рис. 6: получение сведений о системе с помощью SvcStealer

 

Собрав всю информацию с хоста жертвы, он сжимает папку «C:\ProgramData\64A6547CE12C1013156883» в ZIP-файл, как показано на рис. 7.

 

 

Рис. 7: сжатие файла с собранной информацией

 

После этого он пытается установить соединение с сервером C2 через порт 80. После установления соединения с сервером C2 TA загружает собранные данные в запрос POST и регистрирует машину-жертву в панели C2. Если сеанс с сервером C2 ещё не создан, он ждёт 5 секунд [метод сна] и продолжает отправлять сигнал на сервер C2 до успешного установления сеанса.

 

Рис. 8: Отправка собранных данных на сервер C2

 

После отправки собранных данных на сервер C2 он удаляет сжатый zip-файл и файлы вредоносного ПО, сохраненные в «C:\ProgramData\64A6547CE12C1013156883», чтобы стереть следы и не дать аналитикам и инструментам безопасности отследить их.

 

 

Рис. 9: Удаление следов папки

 

Он генерирует UID, создавая папки на основе серийного номера тома, как показано на рис. 2 [TA использует этот UID в качестве команды для создания скриншота компьютера жертвы], а затем вредоносная программа перенаправляет сигнал на панель управления C2, ожидая успешного сеанса в течение 5 секунд. У него есть два IP-адреса C2 в качестве альтернативных на случай, если первый домен C2 недоступен.

 

Рис. 10: маяк на панели C2 [альтернативный IP-адрес]

После успешного установления соединения с сервером C2 он делает снимок экрана и сохраняет его в папке «C:\Users\имя пользователя\AppData\Roaming» как файл Screenshot.jpg, а затем отправляет этот снимок экрана на панель C2 с помощью запроса Post.

 

 

Рис. 11: Отправка полученных данных на панель C2

 

Как и UID, эта вредоносная программа отправляет команду tsk[task command] на панель управления C2. Получив ответ от сервера C2, вредоносная программа загружает файлы с URL-адреса, указанного в ответе сервера C2, и копирует загруженный файл как темп_[4-значное число, основанное на текущем системном времени].exe  либо в C:\Users\имя_пользователя\AppData\Local\Temp\, либо в C:\Users\имя_пользователя\AppData\Roaming [что также упоминается в ответе сервера C2] и запускает загруженный файл через ShellExecuteW. Вредоносный домен C2 был недоступен на момент анализа. Возможна загрузка другого вредоносного ПО.

                     

Рис. 12: Загрузка другого семейства вредоносных программ

IOCS:

0535262fe0f5413494a58aca9ce939b2

ee0fd4d6a722a848f31c55beaf0d0385

05ef958a79150795d43e84277c455f5d

4868a5a4c8e0ab56fa3be8469dd4bc75

/svcstealer/get[.]php

185 [.] 81 [.] 68 [.] 156

176 [.] 113 [.] 115 [.] 149

 

Обнаружения:

            TrojanSpy.SvcStealer.S35070558, TjnSpy.SvcStealer.S35070557

 

Правило Яры:

 

импорт «пе»

правило SvcStealer

{

строки:

 

$svc1={88 44 24 5A 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5B 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5C 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5D}

$svc2={2f737663737465616c65722f6765742e706870}

$svc3="SvcStealer" широкий ascii

$svc4={53 63 72 65 65 6E 73 68 6F 74 2E 6A 70 67}

 

состояние:

все они

 

 

}

 

TTP для атаки MITRE:

 

тактика Техника/Процедура
Первоначальный доступ T1566.001:Фишинг: Вложение для целевого фишинга    
Уклонение от защиты T1070.004:Удаление индикатора:Удаление файла
Доступ к учетным данным T1056.001:Захват ввода: кейлоггерство
T1552.001:Незащищенные учетные данные: учетные данные в файлах
Дискавери T1012:Реестр запросов
T1518:Обнаружение программного обеспечения
  T1057:Обнаружение процесса
          T1082:Обнаружение системной информации
  T1083:Обнаружение файлов и каталогов
‎  T1560:Архивировать собранные данные
T1056.001:Захват ввода: кейлоггерство
T1113:Захват экрана
Управление и контроль T1071:Протокол прикладного уровня

 

 

 

 

Вывод:

 

Злоумышленники распространяют это вредоносное ПО через фишинг копья Если вложение содержит вредоносные документы/Excel, исполняемый двоичный файл, пользователям следует избегать открытия таких подозрительных писем. Разработчик вредоносного ПО SvcStealer может выступать в роли посредника первоначального доступа [IAB]. Эта вредоносная программа использует методы маскировки, удаляя следы созданных вредоносным ПО файлов и папок, а также завершая процессы. Эта вредоносная программа также может загружать дополнительную полезную нагрузку, например, ботнет и т.д. Обеспечивает запуск только одного экземпляра на компьютере жертвы, генерируя имя папки [через серийный номер тома].

 

 

 предыдущий постФишинговые атаки (квишинг) с использованием QR-кодов: как обнаружить и предотвратить...
Следующий пост  SnakeKeylogger: многоступенчатая вредоносная кампания по краже информации
Манодж Ниламегам

О Манодже Ниламегаме

Манодж Кумар работает старшим исследователем по безопасности в Quick Heal Security Labs. В сферу его интересов входит анализ вредоносных программ, обратная разработка и поиск...

Статьи Маноджа Ниламегама »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • Прощай, HTA, привет, MSI: новые TTP и кластеры APT, управляемые многоплатформенными атаками

    8 апреля 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации