Malvér SteelFox udrel na počítače: Hackeri našli cestu, ako ti vybieliť bankový účet prefíkaným spôsobom
Bezpečnostní analytici varujú pred hackerskou kampaňou SteelFox, ktorá ukrýva malvér za pirátsky softvér k populárnym programom.
Bezpečnostní analytici zo Securelist odhalili nedávno nový typ malvéru, ktorý nazvali SteelFox. Tento malvér sa šíri prostredníctvom pirátskych stránok a torrentov. Tvári sa ako aktivačný softvér pre populárne platené programy, napríklad Foxit PDF Editor alebo AutoCAD.
Popri aktivácii softvéru ale užívateľom do zariadenia inštaluje infostealer malvér. Ten kradne citlivé platobné údaje užívateľov. Popri infostealeri ale hackeri dostanú do infikovaného zariadenia aj softvér na ťažbu kryptomien.
“V auguste 2024 sme natrafili na masívnu hackerskú kampaň, ktorá sa vyznačovala škodlivým balíkom pozostávajúcim z infostealer malvéru a takzvaného minera, ktorý ťaží kryptomeny. Hlbšia analýza odhalila, že táto hackerská kampaň začala ešte vo februári. Odvtedy sa infostealer nijak výrazne nezmenil, no pribudlo mu niekoľko nových funkcionalít,” vyjadrili sa bezpečnostní analytici.

Aktivátor pirátskeho softvéru s pribaleným „darčekom“
Malvér sa objavil na rôznych pirátskych stránkach a diskusných fórach. Kyberzločinci ho popisujú ako efektívny nástroj na aktiváciu legitímneho softvéru zadarmo. Ako sme už spomenuli na začiatku, aktivátor skutočne funguje a užívatelia si odomknú inak platený softvér. Popri tom ale do zariadenia dostávajú neželaný darček, a to malvér a miner.
Cryptominer je softvér, ktorý využíva výkon počítača na ťažbu kryptomeny. Sám o sebe nie je škodlivý, no aby priniesol aspoň ako-tak dostatočné výsledky, potrebuje veľa výkonu. V praxi to znamená, že keď sa miner rozbehne na zariadení obete, jej počítač začne pracovať doslova slimačím tempom. Najjednoduchšie sa miner odhalí tak, že výkon procesora, pamäte a grafickej karty sa drží na 100%.
Infostealer je už ale iný prípad a tento malvéru ti už dokáže odcudziť osobné alebo platobné údaje. Ak sa ku nim hacker dostane, dokáže ti jednoducho vybieliť účet.
Neprehliadni
Analýza bezpečnostných expertov sa zameriavala na variant malvéru SteelFox, ktorý vystupoval ako aktivátor softvéru Foxit PDF Editor. Infikovanie zariadenia sa začína stiahnutím cracku pre tento softvér. V priečinku užívateľ kliká na súbor “foxitcrack.exe”. Otvorí sa mu rozhranie, ktoré žiada od užívateľa, aby našiel cestu k programu Foxit PDF Editor.
Tento softvér sa nachádza v priečinku Program Files, čo znamená, že sa vyžaduje administrátorský prístup na inštaláciu. Tento prístup hackeri zneužívajú na inštaláciu škodlivého softvéru. Aktivátor plateného produktu vyzerá “legitímne” až do momentu, kedy sa rozbalia súbory. Ako experti vysvetľujú, ešte predtým, ako crack aktivuje pirátsky softvér, sa do systému nahrá škodlivý kód.

Infostealer sa zo zariadenia dostáva ťažko
Počas inštalácie malvéru využívajú hackeri niekoľko metód na vyhnutie sa odhaleniu, vďaka čomu sa dokáže malvér dostať do zariadenia bez toho, aby ho označil antivírový program. Zároveň kyberzločinci implementovali funkciu, ktorá dokáže zistiť, či sa malvér nachádza vo virtuálnom prostredí, ktoré využívajú bezpečnostní analytici na študovanie malvéru.
Virtuálne prostredie je v podstate základný operačný systém, ktorý je odstrihnutý od všetkého. Malvér sa v takomto prostredí dokáže nainštalovať, no keďže nemá kontakt s okolitým svetom, veľa škody narobiť nedokáže. Bezpečnostní analytici toto prostredie využívajú, aby pochopili ako malvér funguje.
Keď sa ale SteelFox uistí, že v takomto prostredí nie je, pokračuje vo svojej operácii. Ešte pred spustením škodlivej operácie ale malvér vykoná netradičný, no mimoriadne dôležitý krok na to, aby sa dokázal ukotviť v systéme. Tento krok spustí AppInfo službu a malvér sa nahráva do nej. Tento krok je zárukou, že užívateľ nemôže proti malvéru zakročiť, lebo manipulácia s AppInfo službou si vyžaduje NT/SYSTEM privilégiá.
Bezpečnostní experti vysvetľujú, že táto kampaň necieli na špecifických jedincov alebo organizácie. Hackeri operujú vo väčšej škále a obeťou sa môže stať každý, kto náhodou natrafí na infikovaný softvér. Obeťami sa stávajú hlavne ľudia, ktorí sťahujú pirátsky softvér.