This is going to be controversial.
Vidar Stealer made a 180 degree change in their C2 traffic. This is the official statement from their panel both in Russian (original) and English (Translated)
6.4 — Большое обновление софтовой части Переписана полностью вся кодовая часть софта. Теперь отправка лога осуществляется частями(пофайлово). За счёт пофайловой отправки улучшили отстук порядка +15-20 процентов. Улучшили рантайм. Улучшили валидность гугла. Улучшили определение дубликатов (добавили новый формат hwid, учитывающий не только железо, но и учетную запись системы). Улучшили граббер файлов, так же добавили новые настройки сбора файлов. Полностью переработали поддерживаемые браузеры, кошельки и плагины - теперь мы можем добавлять их без ребилда (если мы добавили кошелек в обнове, то и на старом билде начиная с этой обновы он будет собираться). Улучшили сбор информации о системе. Версии билда - формат .dll и dll внутри билда - временно не доступны они будут доработаны в самое ближайшее время. В ближайшее время перейдем полностью на отправку через https протокол. 20:36 06-11-2023
6.4 — Major update of the software The entire code part of the software has been completely rewritten. Now the log is sent in parts (by file). Due to file-by-file sending, the response rate was improved by about +15-20 percent. Improved runtime. Improved Google validity. Improved detection of duplicates (added a new hwid format that takes into account not only the hardware, but also the system account). The file grabber has been improved and new file collection settings have been added. We have completely redesigned supported browsers, wallets and plugins - now we can add them without rebuilding (if we added a wallet in an update, then it will be built on the old build starting with this update). Improved collection of information about the system. Build versions - .dll format and dll inside the build - are temporarily not available; they will be finalized in the very near future. In the near future we will switch completely to sending via the https protocol. 20:36 06-11-2023
Security researcher @crep1x also shared this changes
crep1x on X: “Major update in #Vidar Stealer C2 communications, which exactly copy those of #Stealc In brief: - download legit third party DLLs (instead of a ZIP file) - get malware configurations (for browsers, crypto and grabber) - exfiltrate harvested data file by file - use of DDR https://t.co/ycSpwxZlLF” / X (twitter.com)
As you would notice, traffic is a copycat of StealC, but this is not StealC this is Vidar. Please note the use of DDR as usual on Vidar Stealer.
Detonation is here.
Analysis b3mZSys16Tknx1WiONGW_Htk.exe (MD5: F61D67421AEBD15A4E3FD34BA7609B08) Malicious activity - Interactive analysis ANY.RUN
Any thoughts on how to start to distinguish both long-known stealers?
We had some controversial thoughts on the Mystic vs StealC before