Зловред Qealler крадёт логины и пароли для десятков ресурсов

ЗЛОВРЕД QEALLER КРАДЕТ ЛОГИНЫ И ПАРОЛИ ДЛЯ ДЕСЯТКОВ РЕСУРСОВ

Вредоносный скрипт, похищающий пароли для целого спектра ресурсов и приложений, хранящиеся на целевом устройстве, попал в поле зрения ИБ-специалистов.

Атаки зловреда, получившего название Qealler, начались во второй половине января и достигли пика на этой неделе. Вредоносная программа представляет собой обфусцированный Java-загрузчик, который доставляет на зараженный компьютер похититель информации QaZagne.

Точкой входа на устройство жертвы является электронное письмо, к которому прикреплен JAR-файл с именем Remittance («денежный перевод»). Дважды кликнув по вложению, пользователь запускает выполнение вредоносного сценария, который в первую очередь проверяет наличие на компьютере ранних версий зловреда, и загружает необходимые файлы с сервера. Программа применяет сложный алгоритм создания целевых каталогов для своих компонентов, формирования имен отдельных объектов и определения адреса файлового хранилища.

В качестве полезной нагрузки Qealler доставляет в инфицированную систему QaZagne — кастомную версию программы с открытым исходным кодом LaZagne, предназначенной для извлечения паролей, хранящихся на локальном компьютере. Дистрибутив LaZagne доступен в репозитории GitHub.

Созданный на основе этого инструмента зловред представляет собой скрипт на Python, который извлекает учетные данные из десятков приложений. В списке целей QaZagne числятся основные браузеры, почтовые клиенты, мессенджеры, утилиты для администрирования, а также несколько игр. Он упаковывает полученные сведения в JSON-контейнер, шифрует его и передает на сервер злоумышленников.
Атаки Qealler зафиксировали несколько независимых групп ИБ-специалистов. Зловред использует разные серверы для скачивания полезной нагрузки и передачи данных. Сайт Abuse.ch собрал два десятка ресурсов, связанных с этим штаммом; на момент публикации все они были отключены.

Еще один новый похититель информации аналитики обнаружили в декабре прошлого года. Зловред Vidar нацелен на кражу данных криптокошельков, сообщений мессенджеров и отдельных файлов. Программа является одним из вариантов уже известного скрипта Arkei, но имеет некоторые отличия в исходном коде. Злоумышленники вскоре взяли новинку на вооружение — в начале января исследователи зафиксировали вредоносную кампанию, которая доставляла Vidar вместе с шифровальщиком GandCrab.

Зловред Qealler крадет логины и пароли для десятков ресурсов
 
Последнее редактирование:
Назад
Сверху Снизу