200-tisíc hesiel, údaje o kreditných kartách a ďalšie citlivé dáta ukradol nebezpečný nový malvér. Takto sa môžeš chrániť
Analytici zistili viac ako 4-tisíc obetí vo vyše 62 krajinách a únik vyše 200-tisíc hesiel, stoviek záznamov o platobných kartách a viac ako 4 miliónov cookies.
Bezpečnostní analytici zo SentinelLABS v spolupráci s Beazley Security odhalili obrovskú prebiehajúcu infostealer kampaň, ktorá je postavená okolo PXA Stealer malvéru, vytvorenom v Pythone.
Táto kampaň sa po prvýkrát objavila koncom roka 2024, no prebieha dodnes a už sa stihla vyvinúť do veľmi invazívneho a ťažko odhaliteľného škodlivého softvéru. Proces infikovania týmto infostealerom prebieha vo viacerých fázach a viaže sa na hackerov, ktorí využívajú Telegram na predávanie ukradnutých citlivých dát.
“Počas tohto roka hackeri neustále vylepšovali metódy doručenia malvéru a spôsoby, ako sa môžu vyhnúť odhaleniu. Podarilo sa im vytvoriť novú sideloading techniku, ktorá využíva legitímny softvér na to, aby zakryla škodlivé DLL súbory. Ide o hackerskú kampaň, ktorá využíva šikovne navrhnuté vrstvenie útoku, ktoré zakrýva pravý účel škodlivého softvéru a odďaľuje moment odhalenia,” vysvetľujú bezpečnostní analytici.
Zariadenie pri štarte preferuje knižnice z priečinka so spusteným programom. Útočníci preto pribalili podpísanú aplikáciu a vedľa nej škodlivý DLL súbor. Program beží, obeti sa zobrazí okno, no načíta sa aj škodlivý kód.

Po spustení legitímne vyzerajúceho súboru sa vytvorí skript Evidence.cmd. Ten cez nástroj certutil dekóduje archív, ktorý sa maskuje ako PDF, a spustí WinRAR prezlečený za images.png. Následne sa rozbalí prenosný Python s interpreterom premenovaným na svchost.exe a spustí sa hlavný skript PXA Stealer. Do registrov sa pridá Run kľúč, aby sa malvér spúšťal po každom štarte.
Posledným krokom v tomto infekčnom reťazci je inštalácia PXA Stealeru. Ide o infostealer, ktorého cieľom je ukradnutie širokého spektra citlivých dát, od hesiel, cez uložené súbory v prehliadači, či dát z rozličných kryptopeňaženiek. Tieto ukradnuté dáta exfiltrujú na rôzne Telegram kanály cez automatizovaných botov. Vyšetrovanie odhalilo, že hackerská kampaň má viac ako 4 000 obetí, ktoré sa nachádzajú po celom svete.
Neprehliadni
PXA prehľadá Chromium aj Gecko prehliadače, dešifruje uložené heslá, cookies, autofill, tokeny prihlásení a údaje platobných kariet. Zbiera aj súbory a konfigurácie z desiatok desktopových kryptopeňaženiek, VPN klientov a aplikácií ako Discord. V novších vlnách vstrekuje DLL do procesov prehliadača, aby obišiel interné šifrovanie hesiel v Chrome a Edge.
Ukradnuté dáta hackeri hneď predávajú
Ukradnuté dáta sa zbalia do ZIP archívov a automatizovane odosielajú na Telegram boty cez Cloudflare Workers. Odtiaľ putujú priamo do podzemného ekosystému, kde sa predávajú v reálnom čase cez platformy ako Sherlock. To znamená, že ukradnuté heslá či prístupové tokeny môžu byť zneužité už v priebehu niekoľkých minút.
Sofistikovaný a nenápadný malvér
Infostealer kampaň potvrdzuje znepokojivý trend, v rámci ktorého hackeri zneužívajú legitímnu infraštruktúru, napríklad Telegram, Cloudflare alebo Dropbox na kradnutie a predávanie citlivých informácií. Bezpečnostní analytici zároveň poukazujú na to, že tieto infostealer kampane sa stávajú čoraz viac automatizovanejšie.
Počas jednej z prvých vĺn útokov, ktorá sa odohrala v apríli tohto roku, boli obete nalákané, aby si stiahli archívny súbor, ktorý obsahoval voľne dostupnú PDF čítačku Haihaisoft PDF Reader. Okrem aplikácie sa do zariadení obete nahral aj škodlivý DLL súbor, ktorý sa ukotvil vo Windows registri a následne stiahol dodatočné škodlivé komponenty. Prostredníctvom tejto kampane hackeri zároveň stiahli do zariadení obetí niekoľko infostealerov, vrátane LummaC2 a Rhadamanthys Stealer.
Počas týchto fáz kampane zároveň bezpečnostní analytici spozorovali, že hackeri zmenili svoju taktiku. Začali používať škodlivý softvér založený na Pythone, na rozdiel od Windows EXE súborov. Ďalšie kroky infekcie ale ostávali relatívne nezmenené. Hackeri stále šírili malvér cez archív obsahujúci Haihaisoft PDF Reader.
Na začiatku infekcie škodlivý DLL súbor vytvorí CMD skript “Evidence.cmd” v otvorenom priečinku. Tento skript následne vykonáva každý ďalší krok útoku. V júli tohto roku pozorovali bezpečnostní experti novú infostealer kampaň, ktorá sa držala podobných krokov. Tu pozorovali, že na rozdiel od prvej aprílovej kampane tá v júli obsahovala sofistikovanejšie pomenovanie súborov a lepšie taktiky na vyhnutie sa odhaleniu. Rovnako obsahovala niekoľko nie škodlivých dokumentov, ktoré mali zaručiť, že obeť útoku nebude nič tušiť.
V archíve sa nachádza maskovaný EXE súbor za Word dokument. Keď tento súbor užívateľ spustí, začína sa infekcia. Počas nej sa ale otvorí aj maskovací Word súbor, v ktorom sa píše o poškodení copyright práv. Infekcia zatiaľ prebieha na pozadí.

Ako sa chrániť?
Ide o mimoriadne sofistikovaný malvér, no ako to býva pri škodlivých softvéroch, najlepšou ochranou je obozretnosť. Tento infostealer sa najčastejšie šíri pomocou phishingových mailov, ktoré obsahujú archívny súbor ako prílohu. Ak si si nie istý od koho tento mail prišiel, najlepšie je prílohu nesťahovať a neotvárať.
Môže sa však stať aj to, že sa bude archívny súbor s infostealerom šíriť cez rôzne skupiny v četovacích aplikáciách. Tu platí rovnaký postup, nesťahuj a neotváraj tento súbor. Ak totiž neotvoríš archív s infikovanými súbormi, potom sa nestane, že sa tvoj počítač infikuje. Hackeri môžu skúšať rôzne taktiky, spravidla také, ktoré môžu vyvolať obavy, napríklad že si porušil nejaké pravidlá a v archíve sú dokumenty, ktoré ti ukážu, ako tento problém riešiť. Netreba sa však nechať nachytať, toto sú bežné phishingové taktiky.
Telemetria zároveň ukazuje, že hoci najviac obetí útoku bolo v Južnej Kórei, USA a Holandsku, výrazne ale figurujú aj Maďarsko a Rakúsko a naše širšie okolie.