Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 25 september 2026 om 14:54 | person_outline 20 🙂

    TWEAKOS-malware stal en verkoopt berichtenaccounts via een combinatie van Windows-malware en een Telegram-bot.

    Afbeelding is gegenereerd.
De nieuw ontdekte malware TWEAKOS maakt gebruik van een combinatie van Windows-malware en een Telegram-bot om accounts te stelen en te verkopen. De malware, die bestaat uit twee gerelateerde Python-componenten, heeft als specifiek doel Discord-authenticatietokens te stelen uit lokale opslag. Deze tokens zijn essentieel voor toegang tot Discord-accounts, inclusief de testversie en het standaardprofiel van Chrome.

De broncode van TWEAKOS is opgedoken op Pastebin, wat inzicht geeft in de werking ervan. Een van de Python-componenten is verantwoordelijk voor het beheer van een Telegram-bot. Deze bot houdt een lokale database bij met gegevens van slachtoffers, kopers, producten en voltooide bestellingen. Bovendien beheert de bot de diefstaloperatie, de toegang voor operators en de verkoop van de gestolen accounts.

Wanneer de malware wordt uitgevoerd, kan dit leiden tot de blootstelling van Discord-accounts. Een geldig Discord-token stelt een aanvaller in staat zich voor te doen als de legitieme accounthouder. TWEAKOS zoekt naar bruikbare tokens en stuurt deze, samen met de accountidentiteit, via Telegram naar de operators. Een beperking in de malware is dat de Discord-controle een ander hoofdlettergebruik verwacht dan de output van de stealer, wat ertoe kan leiden dat niet alle slachtofferaccounts in de database terechtkomen.

Naast het stelen van Discord-tokens, probeert TWEAKOS ook een aparte Telegram-overname te bewerkstelligen, wat directe interactie van de gebruiker vereist. Hiervoor vraagt de malware om een telefoonnummer en inlogcode, en indien nodig om een cloudwachtwoord. Met deze gegevens kan de malware via Telethon inloggen en een nieuwe sessie creëren. Als er reeds een sessiebestand bestaat, wordt een kopie naar twee operatoraccounts gestuurd, zodat deze operators de login kunnen hergebruiken. De malware kan een nieuwe wachtwoordreeks genereren als er nog geen bestaat, maar wijzigt nooit het bestaande accountwachtwoord.

Om ervoor te zorgen dat de malware actief blijft na een herstart, wordt deze opnieuw uitgevoerd wanneer de gebruiker inlogt op een geïnfecteerd Windows-systeem. Een verpakte versie van de malware kopieert zichzelf naar de Opstartmap van de gebruiker, terwijl een scriptversie een opstartvermelding op gebruikersniveau toevoegt. Beide methoden vereisen geen administratorrechten.

De operatie bouwt een etalage rond de gestolen toegang, wat TWEAKOS onderscheidt van andere malware die zich richt op berichtenplatforms. De winkel, beheerd via de Telegram-bot, biedt zowel Telegram- als Discord-accounts aan. Betalingen worden geaccepteerd in Telegram Stars, waarna de gekochte inloggegevens naar de kopers worden gestuurd. De prijzen in de winkel dalen met 5% per dag, met een maximum van 70% korting en een minimale prijs van één Star. De winkel is direct verbonden met de diefstaloperatie.

Operators kunnen via de bot ook slachtoffergegevens bekijken, berichten versturen en een script activeren dat een herhalende waarschuwing op het scherm van een slachtoffer toont. Gestolen materiaal gaat rechtstreeks naar operatorchats; de bot-database verwerkt inkomende berichten van niet-operators. Een optie binnen de malware verwijst naar een vermeende beveiligingsupdate-payload, maar de functionaliteit hiervan is niet geverifieerd.

Er is geen specifieke bezorgingsmethode voor de malware geïdentificeerd. Voor onderzoek wordt aanbevolen om operatorchatrecords te controleren in plaats van alleen op de database te vertrouwen. Verdedigers wordt geadviseerd te letten op ongebruikelijke opstartvermeldingen, toegang tot Discord tokenopslag gevolgd door validatieverzoeken, en Telegram-verkeer na het verschijnen van nieuwe sessiebestanden. Gebruikers die getroffen zijn, wordt geadviseerd om Telegram-sessies ongeldig te maken, blootgestelde Discord-tokens in te trekken en multifactorauthenticatie in te schakelen. Gebruikers dienen onmiddellijk argwaan te hebben bij onverwachte verzoeken om inlogcodes of cloudwachtwoorden.
 
Facts

1. TWEAKOS is een malware die berichtenaccounts steelt en verkoopt, door gebruik te maken van een combinatie van Windows-malware en een Telegram-bot voor het beheer van slachtoffers.
2. De malware combineert twee gerelateerde Python-componenten.
3. De broncode van TWEAKOS is verschenen op Pastebin.
4. Een van de Python-componenten is verantwoordelijk voor het beheren van de Telegram-bot. Deze bot houdt gegevens bij van slachtoffers, kopers, producten en voltooide bestellingen in een lokale database.
5. De bot beheert ook de diefstaloperatie, operator-toegang en accountverkoop.
6. De malware richt zich specifiek op het stelen van Discord-authenticatietokens uit lokale opslag. Dit omvat tokens die worden gebruikt door Discord zelf, de testversie van Discord, en het standaardprofiel van Chrome.
7. Het uitvoeren van de malware kan leiden tot blootstelling van Discord-accounts.
8. Een geldig Discord-token stelt een indringer in staat zich voor te doen als de accounthouder.
9. De malware zoekt naar geldige tokens die nog werken en stuurt deze, samen met de accountidentiteit, via Telegram naar de operators.
10. De Discord-controle verwacht een andere hoofdlettergebruik dan de uitvoer van de stealer, wat kan leiden tot het missen van sommige slachtofferaccounts in de database.
11. De malware probeert ook een aparte Telegram-overname, waarvoor directe interactie van de gebruiker vereist is.
12. Voor deze Telegram-overname vraagt de malware om een telefoonnummer en inlogcode, en indien nodig om een cloudwachtwoord.
13. De malware gebruikt deze gegevens om in te loggen via Telethon en een nieuwe sessie te creëren.
14. Als er een sessiebestand bestaat, wordt een kopie naar twee operatoraccounts gestuurd, waardoor deze operators de login kunnen hergebruiken.
15. De malware kan een nieuwe wachtwoordreeks genereren als er geen bestaat, maar wijzigt nooit het bestaande accountwachtwoord.
16. De malware zorgt ervoor dat deze opnieuw wordt uitgevoerd wanneer de gebruiker inlogt op een geïnfecteerd Windows-systeem.
17. Een verpakte versie van de malware kopieert zichzelf naar de Opstartmap van de gebruiker, terwijl een scriptversie een opstartvermelding op gebruikersniveau toevoegt.
18. Beide methoden om de malware actief te houden na een herstart vereisen geen administratorrechten.
19. De operatie bouwt een etalage rond de gestolen toegang, wat verschilt van andere malware die zich op berichtenplatforms richt.
20. De winkel, beheerd via de Telegram-bot, biedt Telegram- en Discord-accounts aan.
21. De winkel accepteert betalingen in Telegram Stars en stuurt de gekochte inloggegevens na betaling naar de kopers.
22. Prijzen in de winkel dalen met 5% per dag, met een maximum van 70% korting. De minimale prijs is één Star.
23. De winkel is direct verbonden met de diefstaloperatie.
24. Operators kunnen via de bot ook slachtoffergegevens bekijken, berichten versturen en een script activeren dat een herhalende waarschuwing op het scherm van een slachtoffer toont.
25. Gestolen materiaal gaat rechtstreeks naar operatorchats. De bot-database verwerkt inkomende berichten van niet-operators.
26. Een optie binnen de malware verwijst naar een vermeende beveiligingsupdate-payload, maar de functionaliteit hiervan is niet geverifieerd.
27. Er is geen specifieke bezorgingsmethode voor de malware geïdentificeerd.
28. Voor onderzoek wordt aanbevolen om operatorchatrecords te controleren in plaats van alleen op de database te vertrouwen.
29. Verdedigers moeten letten op ongebruikelijke opstartvermeldingen, toegang tot Discord tokenopslag gevolgd door validatieverzoeken, en Telegram-verkeer na het verschijnen van nieuwe sessiebestanden.
30. Gebruikers die getroffen zijn, wordt geadviseerd om Telegram-sessies ongeldig te maken, blootgestelde Discord-tokens in te trekken en multifactorauthenticatie in te schakelen.
31. Gebruikers moeten onmiddellijk argwaan hebben bij onverwachte verzoeken om inlogcodes of cloudwachtwoorden.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX