Украсть пароль от почты – задача старая и решённая: стилер вынимает его из базы браузера, и дальше всё упирается в двухфакторку. Операторы, работающие на иранское министерство разведки, решили её иначе. Их модуль MsCache.exe не трогает пароль вообще. Он берёт профиль Chrome, в котором жертва уже залогинена в Google, поднимает поверх него headless-браузер через chromedriver, подсовывает туда свой OAuth-клиент и проводит жертву через настоящее окно согласия Google – кликая по нужному аккаунту за неё.
На выходе – объект google.oauth2.credentials.Credentials со скоупом https://mail.google.com/, то есть полный доступ к почте. Пикл с ним уходит POST-запросом в Telegram, а каталог профиля Chrome после этого стирается. Ни одного пароля в этой цепочке не произносится.
Разбор этой кампании вышел дважды: в сентябре его опубликовала лаборатория Group-IB, а за два дня до того ФБР выложило пятидесятипятистраничное обновление своего мартовского FLASH – пофайловый анализ семи образцов. Вместе они показывают не один имплант, а связку из четырёх, два независимых канала наружу и операторов, которые собрали серьёзную слежку из пакетов pip и оставили на диске жертвы собственный отладочный лог.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local