1. K7 Security Labs heeft een tweeledige tool geïdentificeerd, bestaande uit een Python-gebaseerde malwarebouwer en een 'stealer'-payload.
2. Deze bouwer is ontworpen om een Python 'stealer' om te zetten in Windows-programma's voor verschillende operatoren.
3. De functionaliteit van de 'stealer' omvat het verzamelen van opgeslagen wachtwoorden, betalingskaartgegevens, browsercookies, Discord-tokens, Roblox-sessiecookies en draadloze wachtwoorden.
4. De malware target 17 op Chromium gebaseerde browsers, evenals Firefox, en leest daarbij opgeslagen inloggegevens, browsegeschiedenis, betalingskaartgegevens en sessiecookies.
5. De malware kopieert browserdatabases naar een tijdelijke locatie en gebruikt vervolgens Windows data-beschermingsfuncties en browser-encryptiesleutels om opgeslagen geheimen te herstellen.
6. Naast browsergegevens verzamelt de 'payload' ook informatie uit berichtenaccounts en draadloze wachtwoordenprofielen.
7. De 'payload' registreert ook het publieke IP-adres van het slachtoffer, de geschatte locatie, tijdzone, Windows-gebruikersnaam en computernaam.
8. Gestolen sessiecookies kunnen een aanvaller in staat stellen om een account te gebruiken zonder het wachtwoord te kennen.
9. De gestolen betalingsgegevens en draadloze wachtwoorden vergroten de potentiële schade.
10. De 'stealer' probeert detectie te vermijden door te controleren op een debugger, te zoeken naar tekenen van virtuele machines, af te sluiten op systemen met minder dan 50 GB schijfruimte en de slaaptijd te variëren.
11. De malware stelt het laden van sommige bibliotheken uit tot ze nodig zijn en maakt gebruik van een Windows opstartregisteritem en een geplande taak om na een herstart actief te blijven.
12. Operatoren kunnen de ingebedde Python 'stealer' compileren tot een Windows-uitvoerbaar bestand met behulp van Nuitka of PyInstaller, of het als een script laten staan.
13. De bouwer installeert automatisch ontbrekende Python-afhankelijkheden en slaat de gekozen webhook op voor toekomstige bouwsessies.
14. De verzamelde gegevens worden in het geheugen gecompileerd tot een archief en via een geconfigureerde webhook verzonden.
15. Het adres van de webhook wordt gecodeerd met XOR en Base64 alvorens in de 'payload' te worden ingevoegd.
16. De ontwerpopbouw van deze bouwer en 'payload' vertoont gelijkenissen met andere 'malware-as-a-service' operaties voor het stelen van inloggegevens.
17. De initiële onderzoeksopbouw werd aangetroffen in een gecomprimeerd archief, dat nog een ander archief bevatte met de bouwer.
18. K7 Security Labs adviseert om te letten op ongebruikelijke installaties van Python-pakketten, onverwachte opstartitems of geplande taken, toegang tot de opslagplaatsen van browserinloggegevens en uitgaande posts naar onbekende webhooks.
19. Verdedigers wordt geadviseerd om deze gedragingen gezamenlijk te beoordelen in plaats van te vertrouwen op hashes, aangezien individuele builds kunnen variëren.
20. Gebruikers wordt aangeraden gedownloade bestanden goed te controleren alvorens ze te openen en beveiligingsmaatregelen up-to-date te houden.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!