Tento vírus už ukradol 200-tisíc hesiel. Možno má aj tie tvoje a ani o tom nevieš
Hackeri infikovali tisíce zariadení pomocou vírusu PXA Stealer a ukradli státisíce hesiel, údajov z kariet aj citlivé dáta z prehliadačov.
Kybernetická bezpečnosť opäť čelí vážnej hrozbe. Výskumníci z Beazley Security a SentinelOne upozorňujú na novú vlnu útokov, za ktorými stoja vietnamsky hovoriaci kyberzločinci. Tí rozšírili malvér s názvom PXA Stealer, pomocou ktorého sa im podarilo infikovať vyše 4 000 zariadení v 62 krajinách a ukradnúť viac ako 200 000 hesiel, údaje z platobných kariet a dokonca aj milióny cookies z prehliadačov. Upozornil na to portál The Hacker News.
Od nevinného súboru až po kompletné ovládnutie tvojich dát
Zaujímavé na tomto prípade nie je len rozsah škôd, ale najmä technická premyslenosť útoku. PXA Stealer nie je typický vírus, ktorý si stiahneš po kliknutí na „Vyhral si iPhone“. Tento škodlivý softvér využíva DLL side-loading, techniku, pri ktorej sa infikovaný DLL súbor „pripne“ k legitímnej aplikácii (napríklad prehliadaču či PDF čítačke), aby pôsobil dôveryhodne a zároveň obišiel antivírusy.
Útok často začína tým, že obeť dostane zdanlivo neškodný súbor, napríklad dokument so správou o údajnom porušení autorských práv. Po jeho otvorení sa v pozadí aktivuje malvér, ktorý okamžite začína so zberom dát.
Modulárna architektúra a staging
PXA Stealer je navrhnutý ako viacstupňový útok. Prvá fáza slúži len na získanie prístupu do systému a overenie, či ide o vhodný cieľ. V druhej fáze sa stiahne samotný stealer, nástroj určený na kradnutie dát.
Vývojári tohto vírusu mysleli aj na antivírusové analýzy a forenzné nástroje. Do kódu zakomponovali rôzne anti-debugging a anti-VM (virtuálny stroj) techniky, ktoré znemožňujú bezpečnostným tímom získať čistý obraz o tom, čo vírus robí. Navyše zobrazujú obeti falošný obsah, aby oddialili reakciu.
Neprehliadni

Čo všetko vírus ukradne?
PXA Stealer nie je žiadna jednoduchá keylogger aplikácia. Má schopnosti siahajúce hlboko do systému. Kradne uložené heslá a tokeny z prehliadačov založených na Chromiu (Chrome, Edge, Brave), sťahuje cookies, vďaka čomu vie obísť aj niektoré prihlásenia bez potreby hesla, získava údaje z VPN klientov, cloudových služieb (cez CLI nástroje) a diskových úložísk, skenuje aplikácie ako Discord, kde môže nájsť ďalšie prihlasovacie údaje či súkromnú komunikáciu, cieli aj na kryptopeňaženky a burzy, čím útočníci vedia okamžite speňažiť zistené údaje.
Telegram ako nervové centrum operácie
Čo robí túto operáciu obzvlášť zaujímavou, je spôsob, akým sa získané dáta odosielajú. Namiesto toho, aby hackeri využívali klasické Command & Control servery (ktoré sa dajú zablokovať), celý systém je postavený na Telegram API. Vírus má zabudované takzvané BotID a ChatID, pomocou ktorých komunikuje so servermi útočníkov.
Každá inštancia PXA Stealera pošle odcudzené dáta priamo do Telegram kanálov, kde sú okamžite sprístupnené ďalším členom kyberkriminálnej siete. Následne informácie spracujú, pretriedia a ponúknu na predaj v rámci uzavretých skupín, napríklad cez platformu Sherlock.
Profesionálny zločin ako služba
Celý model fungovania PXA Stealera pripomína komerčnú službu. Skupina, ktorá vírus vyvinula, ho šíri ďalej medzi „partnerov“, ktorí si za prístup k platforme a Telegram botom platia. Takýto model „malvér ako služba“ (MaaS, Malware-as-a-Service) umožňuje neznámym útočníkom po celom svete rýchlo spustiť útoky bez technických znalostí.
Zbieranie, triedenie a predaj dát je pritom automatizovaný proces, čo umožňuje šírenie v obrovskom meradle a to doslova v reálnom čase.