Snake Infostealer misbruikt Facebook-berichten

foudre malware

Bedreigingsactoren gebruiken Facebook-berichten om een op Python gebaseerde tool voor het stelen van gegevens genaamd Snake te verspreiden, ontworpen om gevoelige informatie en inloggegevens vast te leggen. Volgens Cybereason-onderzoeker Kotaro Ogino worden de verzamelde inloggegevens naar verschillende platforms zoals Discord, GitHub en Telegram gestuurd. De campagnedetails verschenen in augustus 2023 op sociale mediaplatform X, waarbij schijnbaar onschuldige RAR- of ZIP-bestanden werden verspreid. Bij het openen activeren deze bestanden een infectiesequentie.

De werkwijze van Snake

Het proces omvat twee tussenliggende downloaders: een batchscript en een cmd-script. Deze laatste is verantwoordelijk voor het downloaden en uitvoeren van de informatiedief uit een GitLab-repository die wordt beheerd door de bedreigingsacteur. Cybereason identificeerde drie varianten van de stealer, waarvan de derde een uitvoerbaar bestand was dat door PyInstaller was samengesteld. De malware richt zich op gegevens van verschillende webbrowsers, met een focus op Coc Coc, wat wijst op een potentiële Vietnamese oorsprong.

De gestolen gegevens, bestaande uit inloggegevens en cookies, worden via de Telegram Bot API als ZIP-archief geëxfiltreerd. De dief is ook geprogrammeerd om cookie-informatie te extraheren die specifiek is voor Facebook, wat erop wijst dat het de bedoeling is om accounts voor kwaadaardige doeleinden te kapen. De Vietnamese connectie wordt versterkt door de naamgevingsconventie van GitHub- en GitLab-repository's en verwijzingen naar de Vietnamese taal in de broncode.

Ogino wees erop dat alle varianten de Coc Coc Browser ondersteunen, die veel wordt gebruikt door de Vietnamese gemeenschap. Opvallend is dat er het afgelopen jaar verschillende informatiestelers zijn verschenen die zich richten op Facebook-cookies, waaronder S1deload Stealer, MrTonyScam, NodeStealer en VietCredCare.

Deze ontwikkeling valt samen met het feit dat Meta in de VS kritiek krijgt omdat het de slachtoffers van gehackte accounts niet adequaat helpt. Er is een oproep gedaan aan Meta om onmiddellijk actie te ondernemen als reactie op een merkbare toename van incidenten met accountovernames.

March 8, 2024
Bezig met laden...

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.