TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #33173 17
CTT Report Hub #ParsedReport #CompletenessMedium 08-10-2026 Warden Stealer: The Rapid Rise of an Infostealer with an Appetite for AI Agent Data https://www.gendigital.com/blog/insights/research/warden-stealer-rust-infostealer-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Warden Stealer — это стиллер для Windows, работающий по модели ВПО как услуга и написанный на языке Rust, нацеленный на системы с операционными системами Windows 8–11. Он собирает данные браузеров, учетные данные, криптокошельки, информацию о 2FA и VPN, файлы, а также конфиденциальные данные из ИИ-ассистентов и инструментов для программирования. Его загрузчик использует инъекции и выполнение DLL, уклоняется от анализа и виртуализации, расшифровывает данные Chromium, взаимодействует с C2 по протоколу HTTPS и поддерживает динамические правила сбора, выполнение полезной нагрузки и криптоклиппинг.
-----

Целится в локальные данные Claude, Codex, Grok, Cursor и других ИИ-ассистентов или агентов для программирования, включая токены, учетные данные MCP, промпты, диалоги и данные проектов.

Внедряет свою реконструированную DLL стиллера в процесс explorer.exe с помощью функций VirtualAllocEx, WriteProcessMemory и CreateRemoteThread.

Обход шифрования, привязанного к приложению Chromium, путём сканирования памяти браузера в поисках метки ключа «v20» и внедрения шеллкода для вызова CryptUnprotectMemory.

Использует собственное кодирование, похожее на Base64, декомпрессию в стиле LZSS, крупные PE-оверлеи и сильно обфусцированный код на Rust для уклонения от анализа и обнаружения.

Останавливает сбор данных после обнаружения гипервизоров по идентификаторам CPUID, программному обеспечению виртуализации или именам дисплейных адаптеров.

Получает динамические правила сбора данных от C2 и загружает украденные данные партиями по HTTPS, используя бинарный протокол с XOR-обфускацией и сжатием LZNT1.

Может загружать и выполнять дополнительные полезныe нагрузки (payloads) с помощью certutil.exe и выполнения через COM-объект Shell.Application.

Включает криптографический клиппер, который заменяет скопированные адреса кошельков в нескольких сетях криптовалют.
More from @aptreports
  1. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 10, 2026#ParsedReport #CompletenessHigh 09-10-2026 GhostAction Attack Escalates By Targeting GitHu…
  4. Oct 10, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 10, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 10, 2026#ParsedReport #CompletenessLow 07-10-2026 Android/RewaFake: Uncovering a Large-Scale Fake…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →