Database delle minacce Ladri Trojan.MSIL.Stealer.BDC

Trojan.MSIL.Stealer.BDC

Trojan.MSIL.Stealer.BDC è un nome di rilevamento utilizzato per identificare un programma dannoso classificato nella categoria Stealer. Come suggerisce il nome, questa minaccia è scritta utilizzando il Microsoft Intermediate Language (MSIL), ovvero è basata sul framework .NET, un approccio comune per molti trojan moderni dediti al furto di informazioni. Poiché i dati pubblici dettagliati su questa specifica variante sono limitati, le informazioni seguenti descrivono il comportamento tipico dei trojan di tipo Stealer di questa famiglia, comportamento che si prevede Trojan.MSIL.Stealer.BDC condivida.

Cosa fa questa minaccia

Come la maggior parte dei programmi della categoria Stealer, Trojan.MSIL.Stealer.BDC è in genere progettato per raccogliere silenziosamente informazioni sensibili da un computer infetto e inviarle a un attaccante remoto. I bersagli tipici di questo tipo di malware includono password salvate nel browser, dati di compilazione automatica, cookie, file di portafogli di criptovalute, credenziali di accesso per applicazioni di posta elettronica e messaggistica e, talvolta, informazioni di sistema come il nome del computer, il software installato e l'indirizzo IP. Una volta raccolti, questi dati vengono solitamente aggregati e trasmessi a un server di comando e controllo gestito da criminali informatici, che possono utilizzarli direttamente per frodi o venderli ad altri soggetti malintenzionati.

Come solitamente si installa sui computer

I trojan di tipo "stealer" come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando esclusivamente vulnerabilità tecniche. I metodi di infezione tipici includono:

  • Allegati o link di posta elettronica camuffati da fatture, ricevute o documenti ufficiali.
  • Software crackato, trucchi per videogiochi, keygen o programmi di installazione pirata
  • Aggiornamenti software fasulli o download in bundle provenienti da siti web inaffidabili
  • Annunci pubblicitari dannosi o link di download compromessi condivisi su forum e social media

Essendo un eseguibile basato su .NET, può anche essere camuffato con icone ingannevoli o impacchettato all'interno di archivi apparentemente legittimi per indurre gli utenti ad aprirlo manualmente.

Rischi per l’utente

Se Trojan.MSIL.Stealer.BDC infetta un sistema, le conseguenze possono essere gravi. Le credenziali di accesso rubate possono portare ad accessi non autorizzati a email, conti bancari o account di social media. I dati compromessi dei portafogli di criptovalute potrebbero causare perdite finanziarie irreversibili. Oltre al furto diretto, le vittime potrebbero anche subire furto d'identità, ulteriori infezioni da malware installate attraverso lo stesso punto di accesso e una generale perdita di privacy, poiché i file personali e le abitudini di navigazione vengono esposti agli aggressori.

Segni di infezione

I trojan Stealer sono spesso progettati per funzionare silenziosamente, quindi i sintomi visibili potrebbero essere minimi. Tuttavia, gli utenti potrebbero notare:

  • Accessi inattesi all'account o notifiche di reimpostazione della password non richieste
  • Attività di rete insolita o prestazioni di Internet più lente del solito
  • Processi sconosciuti in esecuzione in Gestione attività
  • Avvisi del software di sicurezza che segnalano file sospetti o connessioni bloccate
  • Modifiche alle impostazioni del browser non effettuate dall'utente

Come rimanere protetti

Per ridurre il rischio di infezione da minacce come Trojan.MSIL.Stealer.BDC, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o pirata, prestare attenzione agli allegati e ai link di posta elettronica inaspettati e mantenere aggiornati il sistema operativo e le applicazioni. L'utilizzo di password complesse e univoche per i diversi account e l'attivazione dell'autenticazione a due fattori, ove possibile, possono limitare i danni in caso di furto delle credenziali. Anche l'esecuzione regolare di scansioni di sistema con software di sicurezza aggiornato e la creazione di backup dei file importanti sono pratiche efficaci per minimizzare l'impatto di malware di tipo stealer.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Stealer.BDC
Stato della firma: No Signature

Campioni noti

MD5: e3434f23820b4c77a4631c1ee57fe7f3
SHA1: 86c526279f0e7e979ab1e522c26626f380b617fc
SHA256: 8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
Dimensione del file: 336.90 KB.336896 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.0.0
Company Name SkyRC
File Description ChargeMaster
File Version 1.0.0.0
Internal Name Charger Master.exe
Legal Copyright Copyright © SkyRC 2016
Original Filename Charger Master.exe
Product Name ChargeMaster
Product Version 1.0.0.0

Caratteristiche dei file

  • .NET
  • HighEntropy
  • x86

Informazioni sul blocco

Blocchi totali: 113
Blocchi potenzialmente dannosi: 38
Blocchi consentiti: 75
Blocchi sconosciuti: 0

Mappa visiva

0 0 0 x x x x x x x 0 0 0 x 0 0 0 0 0 0 0 0 x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x 0 x 0 0 x 0 0 0 0 0 0 0 x 0 x 0 x 0 0 0 0 0 x x 0 x 0 x
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • MSIL.Stealer.BDC

Utilizzo delle API di Windows

Categoria API
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Other Suspicious
  • AdjustTokenPrivileges
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation