Slováci sa blysli! Naši experti na kybernetickú bezpečnosť dopomohli k rozloženiu jednej z najväčších infostealer kampaní
Bezpečnostní experti z ESETu pomohli rozložiť jednu z najväčších infostealer operácii v online priestore. Malvér RedLine končí.
Bezpečnostní experti z ESETu nedávno prispeli k rozloženiu neslávne známej infostealerovej kampane RedLine Stealer.
V rámci operácie Magnus pred niekoľkými dňami holandská polícia spolu s FBI, Eurojustom a niekoľkými ďalšími orgánmi vykonali zásah proti v tejto hackerskej kampani. Počas operácie príslušným orgánom pomohli dáta ktoré spoločnosť ESET získala ešte minulý rok.
Minulý rok ESET v spolupráci s orgánmi činnými v trestnom konaní zhromaždili viaceré moduly ktoré hackeri používali na prevádzku tejto malvérovej infraštruktúry. Modely, ktoré boli počas tejto operácie získané pomohli príslušným orgánom k rozloženiu infostealerovej kampane.
V rámci operácie Magnus bezpečnostní experti z ESETu, holandská polícia a americká FBI zrušili 3 servery v Holandsku, zabavili 2 hackerské domény a do väzby vzali dve osoby, ktoré sa nachádzali v Belgicku. Bezpečnostní experti z ESETu sa v apríli 2023 taktiež podieľali na operácii, ktorá prispela k čiastočnému narušeniu malvéru RedLine.

Neslávne známy RedLine končí
Ako sme spomínali na začiatku, malvér Redline patrí k takzvaným infostealerom. Ide o typ škodlivého softvéru, ktorý sa do zariadenia obete môže dostať rôznymi spôsobmi. Najčastejšie sa do zariadení dostáva pomocou phishingu, falošných domén, alebo cez podvodné aplikácie či škodlivé prílohy. Keďže ide o infostealer, po nainštalovaní malvéru do zariadenia obete dochádza ku kradnutiu citlivých údajov, vrátane prihlasovacích údajov, bankových informácií, alebo dôležitých súborov.
Neprehliadni
Infostealer RedLine sa šíril spôsobom malvér ako služba. Toto označenie znamená, že technicky skúsenejší kyberzločinci navrhnú sofistikovaný malvér, ktorý následne prenajímajú menej zdatným kyberzločincom. Títo útočníci následne vykonávajú jednotlivé útoky. V rámci operácie, ktorej cieľom bolo rozložiť túto rozsiahlu kyberzločineckú kampaň sa bezpečnostným expertom podarilo identifikovať viac ako 1000 jedinečných IP adries.
Jednotlivé IP adresy sa síce môžu prekrývať, ale zatiaľ bezpečnostní experti predpokladajú, že mal malvér prinajmenšom tisícku predplatiteľov. Verzie RedLine stealeru z roku 2023 používali na komunikáciu medzi komponentmi rozhranie Windows Communication Framework. Novšia verzia z roku 2024 využíva na komunikáciu REST API.
Popri kampani zameranej voči RedLine stealeru bezpečnostní experti pozorovali aj príbuzný infostealer META. Práve podobnosť v škodlivom kóde naznačila, že tieto dva infostealery mali rovnakého tvorcu.
RedlLine Stealer bol prvýkrát objavený v roku 2020. Už sme spomenuli, že malvér funguje na princípe “malvér ako služba”, skrátene MaaS. Predplatitelia malvéru sa označujú ako affiliates a pri kúpe malvéru majú niekoľko možností. Buď môžu kyberzločincom platiť mesačné predplatné za prístup k malvéru, alebo si môžu zakúpiť doživotnú licenciu.

Vývojári prenajímali malvér ďalším kyberzločincom
Výmenou za svoje peniaze získajú ovládací panel, ktorý im generuje vzorky malvéru a funguje ako riadiaci server. Vygenerované vzorky môžu zhromažďovať veľké množstvo informácií vrátane lokálnych kryptomenových peňaženiek, súborov cookies, uložených prihlasovacích údajov, údajov o kreditných kartách z prehliadačov, uložených údajov zo služieb Steam, Discord, Telegram a iné.
“Použitie hotového riešenia uľahčuje zákazníkom integráciu malvéru do väčších kampaní. Medzi pozoruhodné príklady patrí vydávanie sa za bezplatné stiahnutie aplikácie ChatGPT v roku 2023 a maskovanie sa za podvody vo videohrách v prvej polovici roku 2024,” vysvetľuje Alexandre Coté Cyr, výskumník spoločnosti ESET, ktorý skúmal stealery RedLine a META.
V rámci sveta infostealerov patril pred operáciou Magnus malvér RedLine k jedným z najrozšírenejších malvérov tohto druhu. Vyšetrovanie ukázalo že k malvéru malo prístup obrovské množstvo zákazníkov, no bezpečnostní experti zistili zároveň aj to, že celú hackerskú kampaň ovládal len veľmi malý počet ľudí. V rámci kampane Magnus sa policajným orgánom podarilo identifikovať niekoľko podozrivých, ktorí sa momentálne nachádzajú vo vyšetrovaní.
Celý prípad je momentálne v štádiu riešenia. Bezpečnostní experti z ESETu budú informovať o každých nových zisteniach na svojich sociálnych sieťach.