Snake Infostealer wykorzystuje wiadomości na Facebooku
Podmioty zagrażające wykorzystują wiadomości na Facebooku do rozpowszechniania opartego na języku Python narzędzia do kradzieży danych o nazwie Snake, zaprojektowanego w celu przechwytywania poufnych informacji i danych uwierzytelniających. Według badacza Cybereason, Kotaro Ogino, zebrane dane uwierzytelniające są wysyłane na różne platformy, takie jak Discord, GitHub i Telegram. Szczegóły kampanii pojawiły się na platformie mediów społecznościowych X w sierpniu 2023 r. i dotyczyły dystrybucji pozornie nieszkodliwych plików RAR lub ZIP. Po otwarciu pliki te uruchamiają sekwencję infekcji.
Metoda działania węża
Proces obejmuje dwa pośrednie programy pobierania – skrypt wsadowy i skrypt cmd. Ten ostatni jest odpowiedzialny za pobranie i wykonanie złodzieja informacji z repozytorium GitLab kontrolowanego przez cyberprzestępcę. Cybereason zidentyfikował trzy warianty złodzieja, trzeci to plik wykonywalny złożony przez PyInstaller. Szkodnik atakuje dane z różnych przeglądarek internetowych, ze szczególnym uwzględnieniem Coc Coc, co wskazuje na potencjalne wietnamskie pochodzenie.
Skradzione dane, składające się z danych uwierzytelniających i plików cookie, są ekstrahowane w postaci archiwum ZIP za pośrednictwem interfejsu API Telegram Bot. Złodziej jest również zaprogramowany do wyodrębniania informacji z plików cookie specyficznych dla Facebooka, co sugeruje zamiar przejęcia kont w złośliwych celach. Powiązanie wietnamskie wzmacnia konwencja nazewnictwa repozytoriów GitHub i GitLab oraz odniesienia do języka wietnamskiego w kodzie źródłowym.
Ogino zwrócił uwagę, że wszystkie warianty obsługują przeglądarkę Coc Coc, powszechnie używaną przez społeczność wietnamską. Warto zauważyć, że w ciągu ostatniego roku pojawiło się kilku złodziei informacji, których celem są pliki cookie Facebooka, w tym S1deload Stealer, MrTonyScam, NodeStealer i VietCredCare.
Rozwój ten zbiega się z krytyką Meta w USA za niewystarczającą pomoc ofiarom zhakowanych kont. Wezwano Meta do podjęcia natychmiastowych działań w odpowiedzi na zauważalny wzrost liczby przypadków przejęć kont.





