#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----
Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.
Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.
Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.
Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
Post #32205
31
CTT Report Hub #ParsedReport #CompletenessHigh 06-09-2026 Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd…