Fickle Stealer
En nylig identifisert skadelig programvare kalt Fickle Stealer, bygget på Rust, har blitt observert infiltrere systemer gjennom forskjellige angrepskjeder. Hovedmålet er å samle sensitiv informasjon fra kompromitterte maskiner.
Forskere har identifisert fire distinkte distribusjonsmetoder for Fickle Stealer: VBA dropper, VBA downloader, link downloader og kjørbar nedlaster. Noen av disse metodene bruker et PowerShell-skript for å omgå User Account Control (UAC) og utføre skadelig programvare. Dette PowerShell-skriptet, kjent som 'bypass.ps1' eller 'u.ps1', er programmert til å periodisk overføre offerinformasjon, som land, by, IP-adresse, operativsystemversjon, datamaskinnavn og brukernavn, til en Telegram-bot under kontrollen over angriperen.
Fickle Stealer kan kompromittere et bredt spekter av sensitive data
Fickle Stealer-nyttelasten er beskyttet av en pakker og bruker robuste antianalyseteknikker for å oppdage en sandkasse og virtuelle maskinmiljøer. Når disse sjekkene er forbigått, etablerer den kommunikasjon med en ekstern server for å overføre data i JSON-format.
I likhet med andre malware-varianter, fokuserer Fickle Stealer på å trekke ut informasjon fra ulike kilder som kryptovaluta-lommebøker, nettlesere som bruker Chromium- og Gecko-motorer (f.eks. Google Chrome, Microsoft Edge, Brave, Vivaldi, Mozilla Firefox), og applikasjoner som AnyDesk, Discord, FileZilla, Signal, Skype, Steam og Telegram.
Den er programmert til å målrette filer med filtyper som .txt, .kdbx, .pdf, .doc, .docx, .xls, .xlsx, .ppt, .pptx, .odt, .odp og wallet.dat for eksfiltrering.
Dessuten utfører Fickle Stealer søk i overordnede kataloger av vanlig brukte installasjonsbaner for å finne sensitive filer, og sikrer omfattende datainnsamling. Den mottar også oppdaterte instruksjoner fra serveren, noe som øker dens allsidighet og tilpasningsevne når det gjelder å hente målrettet informasjon.
En tyveriskadelig programvare kan få alvorlige konsekvenser for ofrene
Skadevare fra Stealer utgjør betydelige farer for sine ofre på grunn av dens evne til å infiltrere systemer stille, samle inn sensitiv informasjon og overføre den til svindelrelaterte aktører. Her er noen spesifikke farer som utgjøres av trusler mot tyverisk skadevare:
- Datatyveri : Skadevare fra tyveri retter seg mot sensitiv informasjon som brukernavn, passord, økonomiske data (inkludert kryptovaluta-lommebøker), personlige dokumenter og annen konfidensiell informasjon som er lagret på offerets system. De stjålne dataene kan brukes til ulike skadelige formål, inkludert identitetstyveri, svindel eller salg på Dark Web.
Samlet sett understreker farene som tyverisk skadevare utgjør viktigheten av robuste nettsikkerhetspraksiser, inkludert regelmessige programvareoppdateringer, endepunktsbeskyttelse, brukeropplæring om phishing-bevissthet og proaktiv overvåking for mistenkelige aktiviteter. Rask oppdagelse og respons er avgjørende for å dempe virkningen av disse sofistikerte truslene på både enkeltpersoner og organisasjoner.