Microsoft: вірус StilachiRAT краде дані 20 найпопулярніших криптогаманців через Chrome
Корпорація Microsoft повідомила про новий троян віддаленого доступу (RAT) під назвою StilachiRAT, який краде дані криптовалютних гаманців. Наразі вже відомо, що під загрозою збереження користувачів Google Chrome з встановленими розширеннями 20 найпопулярніших гаманців. Ось перелік гаманців та їхній ідентифікатор розширення Chrome:
StilachiRAT вперше був виявлений у листопаді 2024 року. Шкідливе ПЗ збирає повну інформацію про систему, в тому числі й про операційну систему (ОС), ідентифікатори обладнання, наявність камери, активні сеанси протоколу віддаленого робочого столу (RDP) і запущені додатки графічного користувацького інтерфейсу (GUI). Це дозволяє трояну скласти докладний профіль системи. жертви.
Далі він сканує дані конфігурацій 20 різних розширень криптогаманців браузера Google Chrome. А потім витягує і розшифровує збережені облікові дані з Google Chrome, що дозволяє отримати доступ до імен користувачів і паролів, які зберігаються в браузері.
StilachiRAT зв’язується із віддаленими серверами, використовуючи TCP-порти 53, 443 або 16000, що дає змогу виконувати віддалені команди та потенційно використовувати проксі-сервери типу SOCKS.
Крім крадіжки даних для входу в гаманець жертви, за допомогою трояна зловмисник може віддалено перезавантажити систему, очистити журнал, маніпулювати реєстром, запускати додатки та ще багато інших капостей. При цьому очищає журнали подій, виявляє інструменти аналізу та обходить їх для уникнення виявлення.
У Microsoft не уточнили, як саме поширюється RAT. Однак розробники криптогаманця Phantom нагадали базові правила:
- Не робіть копіпаст приватних ключів
- Не переходьте за випадковими посиланнями та не встановлюйте ненадійне програмне забезпечення
- Будьте уважні до підозрілих підказок
- Оновіть операційну систему та браузер
- Використовуйте менеджери паролів, такі як 1Password, замість зберігання у текстових редакторах
- Використовуйте апаратні гаманці для додаткової безпеки
- Оновлюйте Microsoft Defender та за можливості запускайте додатковий антивірусний захист
Джерело: Microsoft