Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 13 augustus 2026 om 11:14 | person_outline 35 🙂

    Phantom Stealer-malware buit specifieke kwetsbaarheden uit voor grootschalige diefstal

    Afbeelding is gegenereerd.
Phantom Stealer is een modulaire .NET-malware die specifiek is ontworpen om gevoelige informatie te stelen van Windows-systemen. De malware richt zich op een breed scala aan gegevens, waaronder gebruikersnamen, wachtwoorden, browsercookies, crypto-portemonnee-informatie, profieldetails, creditcardgegevens en andere waardevolle data afkomstig uit browserdatabases en configuratiebestanden.

De diepgaande diefstalfunctionaliteit strekt zich ook uit tot browser-extensies voor cryptocurrency-portemonnees, desktop-portemonnees, geselecteerde documenten en databases, FileZilla-instellingen, opgeslagen WinSCP-gegevens, Outlook-profielinformatie, en zelfs het onderscheppen van toetsaanslagen en het verkrijgen van opgeslagen Wi-Fi-profielen. Verder scant Phantom Stealer de inhoud van het klembord om wallet-adressen te detecteren en te vervangen door adressen die door de aanvaller beheerd worden.

De impact van gestolen sessiecookies is aanzienlijk, aangezien dit aanvallers in staat stelt om accounts te benaderen zonder het wachtwoord te kennen. Dit vormt een reëel risico, zelfs bij de implementatie van meervoudige authenticatie, omdat een actieve webbrowsesessie behouden kan blijven. Om zijn persistentie te garanderen, kan de malware na een herstart van het systeem actief blijven, door middel van het aanmaken van Registry Run-invoeren of het gebruik van de Opstartmap.

Phantom Stealer maakt gebruik van geavanceerde technieken om detectie te ontlopen. Het kan de zichtbaarheid van zijn aanwezigheid minimaliseren door de scanprocessen van Windows en de logboekregistratie te manipuleren. Voordat de diefstal van gegevens plaatsvindt, controleert de malware het systeem op indicatoren van sandbox-analyse, en kan het de operaties vertragen of stoppen indien analyse wordt vermoed.

De initiële infectie wordt doorgaans bewerkstelligd via phishing-e-mails, illegaal gedownloade software, of malafide links die verspreid worden via platforms zoals Discord en Telegram. Een methode die door aanvallers wordt toegepast, is het gebruik van een loader die een uitvoerbaar bestand verbergt binnen een PNG-entry in de eigen bronnen. Deze techniek, waarbij de volgende fase van de aanval verborgen wordt in afbeeldingen, vertoont overeenkomsten met recente steganografiecampagnes.

Steganografie, de techniek waarbij informatie verborgen wordt in ogenschijnlijk normale bestanden, wordt hier ingezet om de aanvalsketen te bemoeilijken. De verborgen gegevens worden versleuteld en door de loader ontcijferd na activering, wat snelle bestandinspectie bemoeilijkt. Een andere loader, afgeleverd via een phishing-e-mail, bestond uit een sterk versluierd PowerShell-script dat code ontsleutelde en deze vervolgens injecteerde in explorer.exe, een legitiem Windows-proces.

De aanvalsketen kan de inhoud van de volgende fase verbergen in meerdere afbeeldingsbestanden. De aanwezigheid van ongebruikelijke afbeeldingsbronnen in combinatie met verdachte scriptactiviteiten vereist nauwkeurig onderzoek door beveiligingsexperts. Een specifieke tactiek omvat het starten van Chrome met command line-instellingen, wat de browseracties isoleert van de reguliere browsersessie van het slachtoffer. De dreiging is wereldwijd geïdentificeerd en richt zich op gebruikers in diverse landen.

Verdedigers wordt aangeraden om ongebruikelijke PowerShell-activiteit, processen die op afstand geïnjecteerd worden, niet-browserprogramma's die toegang krijgen tot browsergegevens, en browsers die gestart worden met een aangepaste user-data directory of een no-sandbox-instelling grondig te onderzoeken. Beveiligingsteams wordt geadviseerd om verdachte downloads en e-mailbijlagen te inspecteren, ongeautoriseerde software te blokkeren en wachtwoorden, sessies en portemonnees te roteren na een bevestigde infectie. De focus van de tactieken op crypto-portemonnees onderstreept de noodzaak om getroffen activa onmiddellijk als blootgesteld te beschouwen.
 
Facts

1. Phantom Stealer is een .NET-gebaseerde malware met een modulair ontwerp, ontworpen om inloggegevens en andere waardevolle informatie te stelen van Windows-systemen.
2. De malware verzamelt gebruikersnamen, wachtwoorden, browsercookies, gegevens uit cryptocurrency-portemonnees, profielen, creditcardgegevens, en andere gevoelige informatie uit browserdatabases en configuratiebestanden.
3. Daarnaast zoekt de malware naar informatie in browser-extensies voor cryptocurrency-portemonnees, desktop-portemonnees, geselecteerde documenten en databases, FileZilla-instellingen, opgeslagen WinSCP-gegevens, Outlook-profielinformatie, schermafbeeldingen, getypte toetsaanslagen en opgeslagen Wi-Fi-profielen.
4. De malware kan het klembord controleren op wallet-adressen en deze vervangen door een adres dat door de aanvaller wordt beheerd.
5. Gestolen sessiecookies kunnen een aanvaller toegang geven tot accounts zonder het wachtwoord te kennen. Dit vormt een risico, zelfs met meervoudige authenticatie, omdat het een actieve webbrowsesessie kan behouden.
6. Phantom Stealer kan verborgen blijven en na een herstart toegang behouden. Dit wordt bereikt door een Registry Run-invoer te creëren of de Opstartmap te gebruiken.
7. Om zijn aanwezigheid te verbergen, kan de malware de zichtbaarheid verminderen door de scanningsprocessen van Windows en de logboekregistratie te beïnvloeden.
8. Voordat gegevens worden gestolen, controleert de malware het systeem op tekenen van analyse in een sandbox-omgeving. Het kan vertragen of stoppen als het analyse vermoedt.
9. Aanvallers gebruiken phishing-e-mails, illegaal gedownloade software en malafide links verspreid via Discord en Telegram om infecties te realiseren.
10. Een loader kan een uitvoerbaar bestand opslaan in een PNG-entry binnen zijn eigen bronnen, wat de volgende fase van de aanval verborgen houdt in afbeeldingen. Dit vertoont gelijkenis met recente PNG-steganografiecampagnes.
11. Steganografie is de techniek waarbij informatie verborgen wordt in een ogenschijnlijk normaal bestand, zoals een afbeeldingsbestand. De verborgen gegevens worden versleuteld en door de loader ontcijferd nadat deze is gestart, wat snelle bestandinspectie bemoeilijkt.
12. Een andere loader werd via een phishing-e-mail afgeleverd als een sterk versluierd PowerShell-script. Dit script ontsleutelde code en plaatste deze in explorer.exe, een normaal Windows-proces.
13. De aanvalsketen kan de inhoud van de volgende fase verbergen in twee afbeeldingsbestanden. Onverwachte afbeeldingsbronnen in combinatie met scriptactiviteit vereisen nauwkeurig onderzoek.
14. De malware start Chrome met command line-instellingen om de werking te isoleren van de browsersessie van het slachtoffer.
15. De dreiging is aangetroffen in campagnes gericht op gebruikers in verschillende landen.
16. Verdedigers wordt aangeraden om ongebruikelijke PowerShell-activiteit, processen die op afstand worden geïnjecteerd, niet-browserprogramma's die toegang hebben tot browsergegevens, en browsers die worden gestart met een aangepaste user-data directory of een no-sandbox-instelling te onderzoeken.
17. Beveiligingsteams wordt geadviseerd om verdachte downloads en e-mailbijlagen te inspecteren, ongeautoriseerde software te blokkeren en wachtwoorden, sessies en portemonnees te roteren na een bevestigde infectie. De tactieken gericht op crypto-portemonnees benadrukken de noodzaak om getroffen activa onmiddellijk als blootgesteld te beschouwen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX