Înapoi la Noutăți
Amenințări

Un Nou Instrument Python de Tip MaaS Permite Construirea de Infostealere Windows Personalizate

Un serviciu de tip malware-as-a-service bazat pe Python compilează infostealere Windows personalizate care vizează 17 browsere Chromium, Firefox, Discord și parolele Wi-Fi, exfiltrând totul printr-un webhook.

Un Nou Instrument Python de Tip MaaS Permite Construirea de Infostealere Windows Personalizate

Un Nou Instrument Python de Tip MaaS Permite Construirea de Infostealere Windows Personalizate

Cercetătorii au documentat un serviciu de tip „malware-as-a-service” (MaaS) bazat pe Python, care le permite atacatorilor cu experiență redusă să își construiască propriul infostealer pentru Windows fără să scrie vreo linie de cod. Este suficient să introducă o adresă de webhook, iar instrumentul returnează un stealer gata de rulare, ambalat fie ca executabil compilat, fie ca script editabil.

Ce s-a întâmplat

Constructorul își instalează singur dependențele Python necesare — pachete precum requests, pywin32, Pillow, browser-history și pycryptodome — înainte de a integra payload-ul stealer într-un executabil Nullsoft sau PyInstaller, sau de a-l lăsa ca script editabil pentru operatorii care vor să-l modifice ulterior.

Odată rulat, payload-ul scanează folderele de date salvate ale a 17 browsere bazate pe Chromium, căutând parole stocate, date de completare automată, informații despre carduri de plată, istoricul de navigare și, esențial, cookie-uri de sesiune — care pot oferi unui atacator acces la un cont deja autentificat, chiar dacă parola reală nu este niciodată recuperată. Instrumentul accesează seifurile criptate de credențiale ale browserelor folosind chiar API-urile Windows de protecție a datelor, deci nu are nevoie să exploateze browserul propriu-zis. Firefox este tratat separat, pentru istoric și cookie-uri. Stealerul mai preia și token-uri de autentificare Discord (verificând dacă mai sunt valide) și cookie-uri de sesiune Roblox, plus parolele salvate ale rețelelor Wi-Fi de pe mașină, alături de IP-ul public al victimei, locația aproximativă, fusul orar, numele de utilizator și numele calculatorului.

Toate datele sunt împachetate într-o singură arhivă construită direct în memorie — fără a fi scrisă pe disc — și trimise printr-un webhook configurat de operator la momentul construirii, cu destinația obfuscată în payload prin XOR și codare Base64.

De ce contează

Constructorul este proiectat să evite o inspecție rapidă: verifică prezența unui debugger și indicii de mașină virtuală, urmărește spațiul liber pe disc, își variază timpii proprii de „somn” și amână încărcarea unor biblioteci până în momentul în care sunt necesare — toate acestea putând să-l ajute să treacă neobservat prin rulări scurte, automate, de tip sandbox. Pentru persistență, se plantează de două ori — o cheie de registru Windows „Run” și o sarcină programată declanșată la logon — astfel încât eliminarea unei singure copii nu este suficientă pentru a-l îndepărta complet. Deoarece fiecare build poate fi reconfigurat cu un alt webhook, alt set de dependențe și alt timing de evaziune, două eșantioane nu arată neapărat la fel, ceea ce subminează detecția bazată doar pe semnături statice sau indicatori ficși.

Ce e de făcut

Organizațiile ar trebui să monitorizeze instalările neașteptate de pachete Python, accesul la seifurile de credențiale ale browserelor din partea unor procese care nu sunt browsere, intrări noi în cheia „Run” sau sarcini programate asociate unor executabile necunoscute, precum și trafic ieșit către endpoint-uri de tip webhook sau paste necunoscute. Deoarece cookie-urile de sesiune furate pot ocoli o simplă schimbare de parolă, orice suspiciune de infectare ar trebui să declanșeze o revocare completă a sesiunilor/token-urilor pentru conturile afectate, nu doar o resetare de parolă. Mențineți soluțiile de protecție endpoint actualizate, evitați rularea executabilelor nesolicitate și corelați aceste comportamente ca un tot unitar — bazarea pe un singur indicator, precum un hash sau un URL, este puțin probabil să surprindă toate variantele produse de acest instrument.

DISTRIBUIE