Malver Stresspaint krade Facebook lozinke
Opisi virusa, 19.04.2018, 11:30 AM
Stručnjaci firme Radware primetili su novi malver koji krade informacije - lozinke iz Chromea i kolačiće sesije. Malver izgleda da posebno nastoji da dođe do informacija korisnika Facebooka.
Novi trojanac nazvan Stresspaint je pronađen skriven u besplatnoj Windows aplikaciji "Relieve Stress Paint". Grupa koja stoji iza ovog malvera manipuliše žrtvama pomoću fišing emailova ili preko Facebook spama. Žrtve veruju da ih link vodi na legitimni sajt (npr. AOL) sa koga će preuzeti legitimnu aplikaciju, ali je sajt zapravo Unicode domen AOL sajta i njegova prava adresa je xn-80a2a18a.net.
Korisnici koji preuzmu ovu aplikaciju dobijaju legitimni alat za crtanje, ali aplikacija takođe pokreće druge fajlove u pozadini. Prema rečima istraživača Radwarea, aplikacija za crtanje takođe pokreće:
TempDX.exe - glavni modul Stresspainta koji je stalno prisutan na sistemu
Tempupdata.dll - eventualno se kasnije koristi za potrebe krađe lozinki i kolačića
Stresspaint pravi kopije Chromeovih podataka za prijavljivanje i kolačića, koje čuva na sledećim mestima:
AppDataLocalGoogleChromeUserDataDefaultLogin Data11111
AppDataLocalGoogleChromeUserDataDefaultCookies11111
Malver preuzima prikupljene podatke za prijavljivanje i kolačiće sesije, šifruje ih i šalje ih C&C serveru, zajedno sa korisničkim GUID (globally unique identifier).
Istraživači kažu da lopovi proveravaju ukradene Facebook lozinke i kolačiće tako što se prijavljuju na naloge i prikupljaju dodatne podatke, kao što je broj prijatelja svakog korisnika, da li korisnik naloga upravlja nekom Facebook stranicom ili ne, i da li nalog račun ima način plaćanja sačuvan u podešavanjima.
S obzirom da u ovom trenutku grupa samo prikuplja informacije, istraživači spekulišu da bi kriminalci mogli da iskoriste ukradene podatke za prodaju drugim sajber kriminalcima, za ucenjivanje žrtava kojima na primer mogu da prete ukradenim fotografijama, za špijuniranje, za kupovanje robe i usluga i za krađu identiteta (oni se mogu prijavljivati na druge naloge i servise preko Facebooka).
Činjenica da grupa proverava da li nalozi upravljaju Facebook stranicama mogla bi da znači da oni mogu pokretati malvertajzing kampanje ili širiti i druge malvere.
Radware je identifikovao više od 35000 zaraženih korisnika, od kojih je većina u Vijetnamu, Rusiji i Pakistanu. Trojanizovana aplikacija za crtanje prvi put se pojavila početkom meseca, ali lopovi su počeli masovnu distribuciju tek tokom vikenda.
Iako se malver trenutno prilično dobro detektuje na servisima za skeniranje malvera kao što je VirusTotal, Stresspaint je u početku prošao ispod radara nekih sigurnosnih programa jer je pravio kopije Chromeove baze podataka za prijavljivanje i kolačića i nije pokušavao da pristupa originalnim fajlovima koji su obično pod nadzorom većine bezbednosnih programa.
Istraživači su obavestili Facebook o ovom malveru.
Izdvojeno
Infinity Stealer cilja macOS: lažni CAPTCHA navodi korisnike da sami pokrenu malver
Nova infostealer pod nazivom Infinity Stealer cilja korisnike macOS-a, kombinujući socijalni inženjering i napredne tehnike izbegavanja detekcije. I... Dalje
Tiha oluja: novi kradljivac lozinki Storm menja pravila igre
Istraživači iz Varonisa otkrili su novu varijantu infostealer malvera pod nazivom Storm, koja prikuplja kredencijale pregledača, kolačiće sesije... Dalje
Malver DeepLoad kombinuje ClickFix i AI-generisani kod za izbegavanje detekcije
Nova kampanja malvera, nazvana DeepLoad, kombinuje socijalni inženjering i tehnike izbegavanja generisane veštačkom inteligencijom kako bi kompromi... Dalje
Novi malver Torg Grabber krade podatke iz više od 850 ekstenzija pregledača
Novi infostealer malver nazvan Torg Grabber krade osetljive podatke iz više od 850 ekstenzija pregledača, uključujući više od 700 ekstenzija za k... Dalje
Excel prilozi u lažnim mejlovima šire XWorm 7.2
Istraživači iz Fortinet FortiGuard Labs-a upozoravaju na novu kampanju koja koristi lažne poslovne mejlove za širenje XWorm malvera na Windows ra... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





