8
月
在社区成长 8 月
LEVEL 50
100 XP
执行摘要
Unit 42 研究人员一直在跟踪网络钓鱼活动,这些活动使用PhantomVAI Loader 通过多阶段、规避的感染链传播信息窃取恶意软件。威胁行为者发动这些活动来提供混淆的脚本和加载程序,这些脚本和加载程序使用隐写技术来隐藏有效负载。这些活动中最初使用的加载程序被称为Katz Stealer Loader,因为它提供了Katz Stealer 恶意软件。黑客在地下论坛上以恶意软件即服务(MaaS) 的形式出售这种新的信息窃取程序。最近,我们观察到加载程序现在提供了更多信息窃取程序,例如AsyncRAT、XWorm、FormBook 和DCRat。鉴于这种独特的行为,我们现在以新名称: PhantomVAI Loader 来跟踪该装载机。我们选择这个名称是因为加载程序的隐秘性和它执行的VAI 方法。
威胁行为者在全球范围内的攻击中部署PhantomVAI Loader,针对各行各业的组织:
制造
教育
公用事业
技术
医疗保健
信息
政府
我们探索了多层感染链的每个阶段,从最初的网络钓鱼电子邮件到信息窃取者有效负载的最终部署。我们还特别概述了Katz Stealer 的功能。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受此类活动的影响:
高级野火
Cortex XDR 和XSIAM
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
信息窃取者
背景
2025 年4 月13 日,一位名为katzadmin 的用户发布了有关名为Katz Stealer 的新信息窃取者的信息。用户将这些帖子上传到BreachForums 地下论坛,后来又上传到exploit[.]in 和xss[.]is 论坛。 Katz Stealer 是一种MaaS,它从受感染计算机上托管的各种应用程序收集敏感数据。我们观察到威胁参与者通过包含混淆的JavaScript 或VBS 代码、PowerShell 脚本和.NET 加载程序的网络钓鱼电子邮件传播Katz Stealer。该加载程序最初称为Katz Stealer Loader,也称为VMDetectLoader,现在提供AsyncRAT、XWorm、FormBook 和DCRat 等信息窃取程序。我们以新名称: PhantomVAI Loader 跟踪该装载机。
感染链分析
PhantomVAI Loader 攻击链从初始网络钓鱼操作开始,最终以有效负载的部署告终。图1 总结了该过程的步骤。图1. PhantomVAI Loader 攻击链。
网络钓鱼电子邮件
感染链始于包含恶意附件的网络钓鱼电子邮件。图2 显示了其中一封网络钓鱼电子邮件的示例。图2. 网络钓鱼电子邮件。 Source: VirusTotal。这些电子邮件包含销售、付款和法律诉讼等主题,以诱骗目标用户打开恶意附件。其中一些电子邮件包含同形异义词攻击,其中涉及将电子邮件中的拉丁字符替换为其他Unicode 或数学字符。攻击者使用此技术通过伪装电子邮件安全机制通常标记为可疑的术语来绕过电子邮件防御。
第 1 阶段:JavaScript 和 VBS 脚本
网络钓鱼电子邮件附件是存档的JavaScript 或VBS 文件。威胁参与者混淆这些脚本以试图绕过检测。图3 显示了来自这些文件之一的混淆JavaScript 的示例。图3. 混淆的JavaScript。该脚本嵌入了Base64 编码的PowerShell 脚本并执行它以下载并传递下一阶段的感染。
第 2 阶段:PowerShell 脚本
解码的PowerShell 脚本下载并加载下一阶段的感染。图4 显示了解码的PowerShell 脚本的示例。图4. 用于下载下一阶段攻击的PowerShell 脚本。 PowerShell 脚本下载隐藏加载程序负载的GIF 或其他图像文件。这种技术称为隐写术。在我们观察到的感染中,威胁行为者使用这种技术将文本嵌入图像中。
接下来,脚本通过搜索表示编码文本的开头和结尾的特定字符串来提取Base64 数据。在本例中,PowerShell 脚本会搜索sudo_png 和sudo_odt 之间的所有文本。该文本是一个编码的DLL。在其他情况下,威胁行为者在不同标头之间插入编码文本。图5 显示了使用隐写术嵌入GIF 文件中的编码文本的示例。
图5.嵌入GIF 文件中的编码Base64 文本的开头。从图像或GIF 文件中提取编码文本后,PowerShell 脚本对文本进行解码并加载DLL。加载的DLL 是.NET 加载器有效负载,我们称之为PhantomVAI Loader。
PowerShell 脚本调用PhantomVAI Loader 中名为VAI 的方法,并为其提供多个参数。第一个参数是托管最终有效负载的命令和控制(C2) 服务器的URL。
第 3 阶段:执行 PhantomVAI 加载程序
PhantomVAI Loader 用C# 编写,VAI 方法具有三个主要功能:运行虚拟机检查
建立持久性
检索最终有效负载
虚拟机检测
执行PhantomVAI Loader 时,它会执行检查以确定其是否在虚拟机上运行,如下面的代码所示。代码的VM 检测部分似乎基于名为VMDetector 的GitHub 项目。如果任何检查返回true 响应,PhantomVAI Loader 将退出并停止执行。检测为虚拟机并给出关键计算机信息。
检测为给定BIOS 信息的虚拟机。
检测为给定硬盘信息的虚拟机。
检测为给定PnP 设备信息的虚拟机。
检测为给定Windows 服务信息的虚拟机。
123456789
检测为给定关键计算机信息的虚拟机。检测为给定BIOS 信息的虚拟机。检测为给定硬盘信息的虚拟机。检测为给定PnP 设备信息的虚拟机。检测为给定Windows 服务信息的虚拟机。
建立持久性
PhantomVAI Loader 使用以下一种或全部方法来创建持久性:计划任务执行PowerShell 命令以从攻击者控制的URL 下载文件。该任务使用特定名称和扩展名保存文件,然后执行它。
计划任务使用wscript.exe 执行脚本。该脚本的路径作为命令行参数提供。
用于执行特定文件的“运行”注册表项。文件的路径也作为命令行参数提供。
检索有效负载和注入
PhantomVAI Loader 从第2 阶段PowerShell 脚本中指定为命令行参数的URL 下载有效负载。然后,它使用进程空心技术将此有效负载注入到也由命令行参数定义的目标进程中。加载程序将有效负载注入到位于这四个路径之一的进程中,具体取决于命令行参数和有效负载架构:C:\Windows\Microsoft.NET\Framework\v4.0.30319\
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\
C:\Windows\System32\
C:\Windows\SysWOW64\
在撰写本文时观察到的大多数情况下,PhantomVAI Loader 将有效负载注入到Microsoft Build Engine 可执行文件MSBuild.exe 中。图6 显示了感染链背景下此类注入的示例。
图6. 感染链从用户使用msedge.exe(Microsoft Edge 浏览器)打开电子邮件开始,到PhantomVAI Loader 将有效负载注入MSBuild.exe 结束。
Katz Stealer:一种新的恶意软件即服务窃取程序
PhantomVAI Loader 已经发展到可以提供许多信息窃取程序。由于Katz Stealer 是最不为人所知且记录最少的,因此我们在此对其进行更详细的介绍。威胁参与者使用Katz Stealer 从受感染的计算机(例如:)窃取数据
浏览器凭据
浏览器数据(例如cookie、历史记录、登录数据)
加密货币钱包
电报数据
不一致数据
操作系统信息
Steam 和游戏数据
VPN数据
FTP 客户端数据
通信和消息应用程序数据
电子邮件数据客户端
截图
剪贴板数据
Katz Stealer 还会检查机器的语言,并使用以下API 将其与硬编码的国家/地区代码列表进行比较:
获取键盘布局
获取区域设置信息A
获取系统默认语言ID
Katz Stealer 检查的国家/地区代码均属于独立国家联合体(CIS),如图7 所示。如果找到匹配项,Katz Stealer 就会停止执行。这种语言检查和随后的行为可以为恶意软件作者的来源提供线索。
图7. 显示Katz Stealer 检查的国家/地区代码的代码片段。
结论
本文重点介绍了提供PhantomVAI Loader(也称为Katz Stealer Loader)的网络钓鱼活动。这个多阶段感染链通过网络钓鱼电子邮件、模糊脚本、隐写术和.NET 加载程序将社会工程结合起来,展示了攻击者试图逃避检测和绕过防御的程度。我们的研究重点介绍了该加载程序在网络犯罪生态系统中的演变过程。虽然最初,威胁行为者仅使用该加载程序来传播Katz Stealer,但最近的观察表明,该加载程序现在会分发其他恶意软件菌株,包括AsyncRAT、XWorm、FormBook 和DCRat。
Katz Stealer 等MaaS 产品是一种普遍的威胁,可能会暴露密码、网络数据、电子邮件和文件等敏感数据,从而严重影响安全和隐私。了解威胁行为者用来传递这些恶意内容的攻击链和技术