Ang SvcStealer 2025 ay isang bagong uri ng mga magnanakaw ng impormasyon, na ipinapadala sa pamamagitan ng mga spear phishing email attachment. Naobserbahan namin ang aktibidad ng kampanya ng SvcStealer malware sa katapusan ng Enero 2025. Kinukuha ng may-akda ng malware na ito ang sensitibong data tulad ng data ng makina, naka-install na software, mga kredensyal ng user at mga target na cryptocurrency wallet, messaging application, data ng browser, atbp. Ipinapadala ang nakalap na data sa TA C2 panel at maaaring mag-download ng isa pang pamilya ng malware mula sa C2 server.
Maaaring ibenta ng mga aktor ng banta ng malware ng SvcStealer ang mga nakalap na detalye sa mga underground na forum pati na rin ang mga marketplace ng kriminal.
Teknikal na Pagtatasa:
Seqrite Naobserbahan ang SvcStealer malware sa kalikasan habang nangangaso ng mga banta. Ang malware na ito ay isinulat sa Microsoft Visual C++ programming language. Sa simula, ang malware ay bumubuo ng 11 bytes alphanumeric value sa pamamagitan ng pagkuha ng volume serial number ng host root directory ng mga biktima at gaya ng ipinapakita sa fig 1, ginagawa nito ang arithmetic operation sa nakuha na volume serial number.

Pagkatapos nito, ma-verify ng malware kung mayroon nang 11 bytes na alphanumeric na pinangalanang folder sa lokasyong “C:\ProgramData”. Gagawa ito ng folder sa lokasyong ito kung wala ito, wawakasan ang gawi nito upang maiwasan ang parehong instance ng malware na tumatakbo sa system ng mga biktima, katulad ng paggawa ng mutex.

Kapag nagawa na nito ang folder na ito, tatapusin ng malware ang mga proseso sa ibaba na makikitang tumatakbo sa system upang maiwasan ang pagsubaybay ng system administrator at security analyst.
Pangalan ng proseso : Taskmgr.exe, ProcessHacker.exe, procexp.exe, procexp64.exe

Pagkatapos nito, kinukuha nito ang datos ng mga cryptocurrency wallet mula sa host machine ng biktima at iniimbak ang mga detalye sa folder na " Wallets ".


Sa katulad na paraan, kinukuha nito ang data ng naka-target na software sa pagmemensahe, FTP client, mga browser[password, mga detalye ng CreditCards,histroy ,etc ], pati na rin ang impormasyon ng system[System_info.txt], mga kredensyal ng user, mga detalye ng naka-install na application[Software_Info.txt], mga prosesong tumatakbo sa host ng biktima[kasama ang caption ng P/screenshot.txt.jpg], at iba pa. , naka-target na mga file [extension] sa host ng biktima at iimbak ang mga nakuhang detalye sa folder na ipinapakita sa fig 2.
Listahan ng mga naka-target na messenger: 64gram, Discord, Telegram, Tox
Listahan ng mga naka-target na browser: Microsoft Edge, Brave, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Opera Crypto, Vivaldi, Yandex, Comodo, UC Browser.
Listahan ng mga naka-target na extension ng File: .jpg,.pdf,.docx,.csv,.sql,.cpp,.h,.dat,.wallet,.pkey


Kapag nakolekta nito ang lahat ng impormasyon mula sa host ng biktima, i-compress nito ang folder na "C:\ProgramData\64A6547CE12C1013156883" bilang Zip file, na ipinapakita sa fig 7.

Pagkatapos nito, sinusubukan nitong magtatag ng koneksyon sa C2 server sa port number 80. Kapag naitatag na ang koneksyon ng C2 server, ia-upload ng TA ang mga nakolektang detalye sa kahilingan sa Post at irerehistro ang makina ng biktima sa panel ng C2. Kung hindi pa nagagawa ang session ng C2 server, maghihintay ito ng 5 segundo [paraan ng pagtulog] at magpapatuloy sa beacon sa C2 server hanggang sa makakuha ng matagumpay na session.


Kapag naipadala na nito ang mga nakolektang detalye sa C2 server, dine-delete nito ang naka-compress na zip file at mga malware na naka-imbak na file sa “C:\ProgramData\64A6547CE12C1013156883” para maalis ang mga bakas, para maiwasan ang security analyst at mga tool sa seguridad para ma-trace ang mga ito.


Bumubuo ito ng UID sa pamamagitan ng paggawa ng mga folder mula sa dami ng serial number gaya ng ipinapakita sa fig 2 [ Ginagamit ng TA ang UID na ito bilang command ng screenshot capture ng victim machine] pagkatapos ay ang malware beacon sa C2 panel hanggang sa makakuha ito ng matagumpay na session sa pamamagitan ng paghihintay ng 5 segundong oras ng pagtulog. Mayroon itong dalawang C2 IP address bilang alternatibong IP address kung sakaling hindi maabot ang unang C2 domain.


Sa sandaling matagumpay nitong naitatag ang koneksyon sa C2 server, Kinukuha nito ang screenshot at ise-save ito sa "lokasyon C:\Users\username\AppData\Roaming" bilang isang Screenshot.jpg file, pagkatapos ay ipapadala ang nakunan na screenshot sa C2 panel sa pamamagitan ng kahilingan sa Post.


Tulad ng UID, ang malware na ito ay nagpapadala ng tsk[task command] sa C2 panel. Kapag nakatanggap na ng tugon ang malware mula sa C2 server, magda-download ito ng mga file mula sa nabanggit na URL ng TA, na nabanggit sa tugon mula sa C2 server at kokopyahin ang na-download na file bilang temp_ [4 na digit na numero batay sa kasalukuyang oras ng system] .exe alinman sa C:\Users\username\AppData\Local\Temp\ o C:\Users\username\AppData\Roaming [na nabanggit din sa tugon mula sa C2 server] at isasagawa ang na-download na file sa pamamagitan ng ShellExecuteW. Hindi makontak ang malisyosong C2 domain noong panahon ng pagsusuri. Posibleng mag-download ng isa pang malware.



IOCS:
0535262fe0f5413494a58aca9ce939b2
ee0fd4d6a722a848f31c55beaf0d0385
05ef958a79150795d43e84277c455f5d
4868a5a4c8e0ab56fa3be8469dd4bc75
/svcstealer/get[.]php
185[.]81[.]68[.]156
176[.]113[.]115[.]149
Mga pagtuklas:
TrojanSpy.SvcStealer.S35070558, TjnSpy.SvcStealer.S35070557
Panuntunan ni Yara:
import "pe"
panuntunan SvcStealer
{
mga kuwerdas:
$svc1={88 44 24 5A 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 5B 69 C0 CF 1C 13 00 2D D1 DE A9 68 88 44 24 C5 69 0 1 C 13C 00 CF 2 DE A1 9 68 88 44 24D}
$svc2={2f737663737465616c65722f6765742e706870}
$svc3="SvcStealer" malawak na ascii
$svc4={53 63 72 65 65 6E 73 68 6F 74 2E 6A 70 67}
kondisyon:
lahat sila
}
Mga TTP ng MITER ATTACK:
| Pantaktika | Teknik / Pamamaraan |
| Paunang Pag-access | T1566.001:Phishing:Spearphishing Attachment |
| Pag-iwas sa Depensa | T1070.004:Pag-alis ng Tagapagpahiwatig:Pagtanggal ng File |
| Pag-access sa Kredensyal | T1056.001:Input Capture: Keylogging |
| T1552.001:Mga Hindi Secure na Kredensyal: Mga Kredensyal sa Mga File | |
| Pagkatuklas | T1012:Query Registry |
| T1518:Pagtuklas ng Software | |
| T1057:Pagtuklas ng Proseso | |
| T1082:Pagtuklas ng Impormasyon ng System | |
| T1083:Pagtuklas ng File at Direktoryo | |
| koleksyon | T1560:I-archive ang Nakolektang Data |
| T1056.001:Input Capture: Keylogging | |
| T1113:screen Capture | |
| Command at Control | T1071:Application Layer Protocol |
Paghihinuha:
Ang mga nagbabantang aktor ay naghahatid ng malware na ito sa pamamagitan ng spear phishing kung saan kalakip ang mga malisyosong dokumento/Excel, executable binary, dapat iwasan ng mga user ang pagbubukas ng mga kahina-hinalang email. Ang developer ng malware na SvcStealer ay maaaring magsilbing initial access broker [IAB]. Ang malware na ito ay nagpapatupad ng mga pamamaraan ng pag-iwas sa pamamagitan ng pagbura ng mga file at folder trace na nilikha ng malware at pinapatay ang mga proseso. Maaari ring mag-download ang malware na ito ng karagdagang payload tulad ng botnet atbp. Tinitiyak na isang instance lamang ang tumatakbo sa makina ng biktima sa pamamagitan ng pagbuo ng pangalan ng folder na [via volume serial number].



