Arcane Stealer kenkėjiška programa: žvilgsnis į šią klastingą grėsmę
Kenkėjiškos programos, žinomos kaip „Arcane Stealer“, nukreiptos į nieko neįtariančius vartotojus per „YouTube“ vaizdo įrašus, kuriuose reklamuojami žaidimų apgaudinėjimai. Ši anksčiau nedokumentuota vagių kenkėjiška programa patraukė saugumo tyrinėtojų dėmesį dėl didžiulio renkamos informacijos kiekio ir sudėtingų technikų.
Table of Contents
Kas yra Arcane Stealer?
„Arcane Stealer“ yra informaciją vagiančios kenkėjiškos programos, skirtos įvairiems naudotojų duomenims, įskaitant prisijungimo duomenis, slapukus, kredito kortelės informaciją ir sistemos konfigūracijos informaciją, išfiltruoti. Skirtingai nuo įprastų kenkėjiškų programų, kurios sutelkia dėmesį į konkrečią informacijos kategoriją, „Arcane“ taikoma kelioms programoms, todėl tai kelia didelį susirūpinimą vartotojams, kurie priklauso nuo žaidimų, pranešimų ir tinklo paslaugų.
Kaip „Arcane Stealer“ plinta?
Pagrindinis „Arcane Stealer“ platinimo metodas apima „YouTube“ vaizdo įrašus, kuriuose reklamuojami žaidimų cheats. Vartotojai yra viliojami atsisiųsti slaptažodžiu apsaugotą archyvą iš vaizdo įrašo aprašyme pateiktos nuorodos. Išskleidus archyvą, jame yra paketinis failas (start.bat), kuris suaktyvina veiksmų grandinę, vedančią į kenkėjiškos programos vykdymą.
Šis procesas apima PowerShell naudojimą norint atsisiųsti kitą archyvą, kuriame yra du vykdomieji failai. Vienas iš jų yra kriptovaliutų kasėjas, o kitas yra pats Arcane Stealer. Be to, paketinis scenarijus išjungia „Windows SmartScreen“ apsaugą, todėl kenkėjiška programa gali veikti nepastebimai. Laikui bėgant, kibernetiniai nusikaltėliai pritaikė šią strategiją, anksčiau naudodami kitą kenkėjiškos programinės įrangos vagių variantą, vadinamą VGS, prieš 2024 m. pabaigoje pereidami prie „Arcane“.
Ką taikosi „Arcane Stealer“?
„Arcane Stealer“ yra ypač platus, skirtas įvairioms programoms, įskaitant:
- VPN klientai : OpenVPN, Mullvad, NordVPN, IPVanish, Surfshark, ProtonVPN, hidemy.name, PIA, CyberGhost, ExpressVPN.
- Tinklo paslaugos : ngrok, Playit, Cyberduck, FileZilla, DynDNS.
- Susirašinėjimo programos : ICQ, Tox, Skype, Pidgin, Signal, Element, Discord, Telegram, Jabber, Viber.
- Pašto klientai : Microsoft Outlook.
- Žaidimų platformos : Riot Client, Epic Games, Steam, Ubisoft Connect, Roblox, Battle.net ir įvairūs Minecraft klientai.
- Kriptovaliutos piniginės : Zcash, Armory, Bytecoin, Jaxx, Exodus, Ethereum, Electrum, Atomic, Guarda, Coinomi.
Be kredencialų ir jautrių duomenų rinkimo, „Arcane Stealer“ daro užkrėstų sistemų ekrano kopijas, įrašo vykdomus procesus ir ištraukia išsaugotus „Wi-Fi“ tinklo kredencialus.
Kaip „Arcane Stealer“ pavagia informaciją?
Šiuolaikinės naršyklės naudoja šifravimo metodus, kad apsaugotų slaptus duomenis, pvz., išsaugotus slaptažodžius ir slapukus. „Arcane Stealer“ naudoja „Windows“ duomenų apsaugos API (DPAPI), kad gautų šiuos šifravimo raktus. Tačiau „Arcane“ ypač verta dėmesio, nes naudojama įterptoji programa „Xaitax“, kuri nulaužia naršyklės šifravimo raktus ir leidžia kenkėjiškajai programai pasiekti saugomus kredencialus.
Be to, kenkėjiška programa naudoja derinimo funkciją, kad iš „Chromium“ pagrįstų naršyklių išskirtų slapukus, paleidžiant naršyklės kopiją per derinimo prievadą. Tai suteikia užpuolikams nuolatinę prieigą prie vartotojo seansų, galbūt apeinant kelių veiksnių autentifikavimo (MFA) apsaugą.
Kas yra nukreiptas?
Nors atrodo, kad kampanija daugiausia orientuota į rusakalbius vartotojus, ypač esančius Rusijoje, Baltarusijoje ir Kazachstane, nėra jokios garantijos, kad „Arcane Stealer“ liks tik šiuose regionuose. Kibernetinių nusikaltėlių prisitaikymas reiškia, kad platinimo metodai ir tikslinė demografija laikui bėgant gali keistis.
Arcane Stealer pasekmės
Šios kenkėjiškos programos pasekmės yra reikšmingos. Vogdami žaidimų paskyrų, pranešimų platformų ir kriptovaliutų piniginių kredencialus, užpuolikai gali įsitraukti į tapatybės vagystę, sukčiavimą ir neteisėtas operacijas. Be to, pažeisti VPN kredencialai gali būti naudojami norint pasiekti įmonės tinklus, todėl padidėja tolesnių kibernetinių atakų rizika.
Be to, kriptovaliutų kasyklos buvimas šalia vagies rodo, kad užpuolikai taip pat yra suinteresuoti pasipelnyti iš užkrėstų sistemų, panaudodami savo kompiuterinius išteklius.
Besivystantis grėsmės kraštovaizdis
Kibernetiniai nusikaltėliai visada tobulina savo taktiką, kad išvengtų aptikimo ir padidintų savo sėkmę. „ArcanaLoader“, įkroviklio, užmaskuoto kaip žaidimų apgaulės parsisiuntimo programa, pristatymas dar labiau parodo šį pritaikomumą. Užuot suteikęs vartotojams žaidimų apgaulių, jis slapta įdiegia Arcane Stealer, parodydamas, kaip užpuolikai išnaudoja vartotojų pasitikėjimą, kad efektyviai platintų kenkėjiškas programas.
Kaip apsisaugoti nuo slapto vagių
Atsižvelgiant į Arcane Stealer sudėtingumą, norint sumažinti infekcijos riziką, būtina laikytis geriausios praktikos:
- Venkite atsisiųsti failų iš nepatvirtintų šaltinių : būkite atsargūs žiūrėdami „YouTube“ vaizdo įrašus ir svetaines, kuriose reklamuojami žaidimų gudrybės ar kita nemokama programinė įranga.
- Laikykite įjungtas saugos funkcijas : „Windows SmartScreen“ ir kitos saugos funkcijos sukurtos blokuoti kenkėjiškus atsisiuntimus – jas išjungus sistemos tampa pažeidžiamos.
- Naudokite kelių veiksnių autentifikavimą (MFA) : net jei kredencialai yra pavogti, MFA gali suteikti papildomą apsaugos nuo neteisėtos prieigos lygį.
- Reguliariai atnaujinkite programinę įrangą : atnaujindami operacines sistemas, naršykles ir saugos įrankius galite apsisaugoti nuo žinomų pažeidžiamumų.
- Stebėkite paskyros veiklą : dažnas žaidimų, el. pašto ir finansinių sąskaitų tikrinimas gali padėti anksti aptikti įtartiną veiklą.
- Naudokite patikimą antivirusinę programinę įrangą : pažangūs saugos sprendimai gali atpažinti ir sustabdyti kenkėjiškas programas prieš jai paleidžiant.
Paskutinės mintys
„Arcane Stealer“ pabrėžia, kaip kibernetiniai nusikaltėliai ir toliau vystosi, taikydami apgaulingą taktiką, kad taikytųsi nieko neįtariančius vartotojus. Dėl plačių duomenų rinkimo galimybių jis kelia didelę grėsmę, ypač tiems, kurie užsiima žaidimais, kriptovaliuta ir bendravimu internetu. Būdami informuoti ir imdamiesi aktyvių saugumo priemonių, vartotojai gali sumažinti tokių grėsmių riziką.





