TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32605 29
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials https://spycloud.com/blog/remus-a-new-infostealer/ Report completeness: High Threats: Remus Etherhiding_technique Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----

Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.

Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.

Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.

Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
More from @aptreports
  1. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 30, 2026#ParsedReport #ExtractedSchema Classified images: chats: 2, schema: 3, code: 1
  4. Sep 30, 2026#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware deli…
  5. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →