Înapoi la Noutăți
Amenințări

Noul Infostealer Remus Dezactivează Hook-urile EDR Înainte să Fure Date din Browser, Portofele și Sesiuni AI

Remus, un infostealer pentru Windows apărut pe piețele underground, elimină hook-urile de detectare EDR înainte să colecteze date din browser, credențiale de portofele reci și sesiuni ale asistenților AI — apoi comunică printr-o infrastructură bazată pe blockchain, greu de dezactivat.

Noul Infostealer Remus Dezactivează Hook-urile EDR Înainte să Fure Date din Browser, Portofele și Sesiuni AI

Ce s-a întâmplat

Cercetătorii de la SpyCloud au publicat o analiză detaliată despre Remus, un infostealer pentru Windows apărut pentru prima dată pe piețele underground în martie 2026 și care și-a extins constant capabilitățile de atunci. Ca orice alt stealer, scopul său este să colecteze date din browser, portofele cripto și fișiere de pe un sistem infectat — însă modul în care evită detectarea îl diferențiază de restul.

Înainte să înceapă colectarea, Remus scanează sistemul în căutarea hook-urilor plasate de soluțiile EDR (endpoint detection and response) pe apelurile de sistem Windows — cererile de nivel jos folosite de programe pentru a citi și scrie fișiere. Elimină aceste hook-uri și păstrează în memorie, criptat, tabelul cu numerele apelurilor de sistem de care are nevoie, în loc să îl lase vizibil direct în binar, ceea ce îngreunează analiza statică.

Pentru a se camufla și mai bine, Remus realizează o parte din activitatea de recunoaștere — profilarea dispozitivului, urmărirea scurtăturilor, extragerea fișierelor — prin obiecte COM Windows obișnuite, nu prin PowerShell, astfel încât activitatea pare mai apropiată de comportamentul unui software normal. De asemenea, verifică existența unui fișier specific în spațiul de stocare Outlook, ca test de tip sandbox, și se oprește dacă găsește semne ale unui mediu de analiză.

Odată ce decide că poate continua în siguranță, Remus vizează date salvate din aproximativ 21 de browsere bazate pe Chromium și Mozilla și 16 aplicații de portofel rece, alături de o gamă largă de extensii de browser — manageri de parole, portofele cripto, aplicații de plată, aplicații de notițe și extensii de autentificare în doi pași. Versiunile mai noi vizează și credențiale și date de sesiune asociate instrumentelor AI, care pot expune prompturi interne, cod și documente care nu ar fi trebuit niciodată să părăsească dispozitivul.

Pentru comunicarea cu infrastructura de comandă și control, Remus folosește o tehnică numită dead-drop resolution: citește adresa serverului curent dintr-un smart contract Ethereum, în loc să folosească un domeniu fix, codat direct în malware. Astfel, operatorii pot schimba infrastructura fără să trimită actualizări către dispozitivele infectate. Datele furate sunt exfiltrate în fragmente separate, criptate, astfel încât echipele de securitate care blochează un transfer nu opresc neapărat și restul.

De ce contează

O infecție cu Remus nu este doar o problemă de curățare de malware. Cookie-urile de sesiune furate pot permite unui atacator să preia o sesiune de browser autentificată fără să aibă nevoie de nicio parolă. Datele din portofele și credențialele salvate se pot traduce direct în pierderi financiare. Iar pentru că malware-ul caută în mod specific token-uri API și istoricul asistenților AI, laptopul unui angajat infectat poate expune cod sursă intern, documente și context de business, mult dincolo de un singur cont.

Ce e de făcut

  • Tratați o suspiciune de infecție cu Remus ca pe un incident de identitate, nu doar o curățare de malware: izolați dispozitivul, resetați parolele expuse, revocați sesiunile active de browser și rotiți token-urile API.
  • Fiți atenți la activitate neobișnuită bazată pe COM și la execuția de comenzi din clipboard direct în terminal — ambele fac parte din modul în care Remus rămâne nedetectat.
  • Verificați ce extensii de browser sunt instalate în organizație și semnalați orice element neașteptat în managerii de parole, extensiile de portofel sau instrumentele 2FA.
  • Mențineți la zi protecțiile pentru endpoint, browser și sistemul de operare și monitorizați conexiunile de ieșire din procesele de browser pentru tipare neobișnuite.
DISTRIBUIE