1. Phantom Stealer is een .NET-gebaseerde malware met een modulair ontwerp, ontworpen om inloggegevens en andere waardevolle informatie te stelen van Windows-systemen.
2. De malware verzamelt gebruikersnamen, wachtwoorden, browsercookies, gegevens uit cryptocurrency-portemonnees, profielen, creditcardgegevens, en andere gevoelige informatie uit browserdatabases en configuratiebestanden.
3. Daarnaast zoekt de malware naar informatie in browser-extensies voor cryptocurrency-portemonnees, desktop-portemonnees, geselecteerde documenten en databases, FileZilla-instellingen, opgeslagen WinSCP-gegevens, Outlook-profielinformatie, schermafbeeldingen, getypte toetsaanslagen en opgeslagen Wi-Fi-profielen.
4. De malware kan het klembord controleren op wallet-adressen en deze vervangen door een adres dat door de aanvaller wordt beheerd.
5. Gestolen sessiecookies kunnen een aanvaller toegang geven tot accounts zonder het wachtwoord te kennen. Dit vormt een risico, zelfs met meervoudige authenticatie, omdat het een actieve webbrowsesessie kan behouden.
6. Phantom Stealer kan verborgen blijven en na een herstart toegang behouden. Dit wordt bereikt door een Registry Run-invoer te creëren of de Opstartmap te gebruiken.
7. Om zijn aanwezigheid te verbergen, kan de malware de zichtbaarheid verminderen door de scanningsprocessen van Windows en de logboekregistratie te beïnvloeden.
8. Voordat gegevens worden gestolen, controleert de malware het systeem op tekenen van analyse in een sandbox-omgeving. Het kan vertragen of stoppen als het analyse vermoedt.
9. Aanvallers gebruiken phishing-e-mails, illegaal gedownloade software en malafide links verspreid via Discord en Telegram om infecties te realiseren.
10. Een loader kan een uitvoerbaar bestand opslaan in een PNG-entry binnen zijn eigen bronnen, wat de volgende fase van de aanval verborgen houdt in afbeeldingen. Dit vertoont gelijkenis met recente PNG-steganografiecampagnes.
11. Steganografie is de techniek waarbij informatie verborgen wordt in een ogenschijnlijk normaal bestand, zoals een afbeeldingsbestand. De verborgen gegevens worden versleuteld en door de loader ontcijferd nadat deze is gestart, wat snelle bestandinspectie bemoeilijkt.
12. Een andere loader werd via een phishing-e-mail afgeleverd als een sterk versluierd PowerShell-script. Dit script ontsleutelde code en plaatste deze in explorer.exe, een normaal Windows-proces.
13. De aanvalsketen kan de inhoud van de volgende fase verbergen in twee afbeeldingsbestanden. Onverwachte afbeeldingsbronnen in combinatie met scriptactiviteit vereisen nauwkeurig onderzoek.
14. De malware start Chrome met command line-instellingen om de werking te isoleren van de browsersessie van het slachtoffer.
15. De dreiging is aangetroffen in campagnes gericht op gebruikers in verschillende landen.
16. Verdedigers wordt aangeraden om ongebruikelijke PowerShell-activiteit, processen die op afstand worden geïnjecteerd, niet-browserprogramma's die toegang hebben tot browsergegevens, en browsers die worden gestart met een aangepaste user-data directory of een no-sandbox-instelling te onderzoeken.
17. Beveiligingsteams wordt geadviseerd om verdachte downloads en e-mailbijlagen te inspecteren, ongeautoriseerde software te blokkeren en wachtwoorden, sessies en portemonnees te roteren na een bevestigde infectie. De tactieken gericht op crypto-portemonnees benadrukken de noodzaak om getroffen activa onmiddellijk als blootgesteld te beschouwen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!