Snake Infostealer злоупотребляет сообщениями в Facebook
Злоумышленники используют сообщения Facebook для распространения инструмента кражи данных на основе Python под названием Snake, предназначенного для сбора конфиденциальной информации и учетных данных. По словам исследователя Cybereason Котаро Огино, собранные учетные данные отправляются на различные платформы, такие как Discord, GitHub и Telegram. Подробности кампании появились на платформе социальных сетей X в августе 2023 года и включали распространение на первый взгляд безобидных файлов RAR или ZIP. При открытии эти файлы вызывают последовательность заражения.
Змеиный метод работы
Процесс включает в себя два промежуточных загрузчика — пакетный скрипт и cmd-скрипт. Последний отвечает за загрузку и выполнение похитителя информации из репозитория GitLab, контролируемого злоумышленником. Cybereason выявил три варианта вора, третий из которых представляет собой исполняемый файл, собранный PyInstaller. Вредоносная программа нацелена на данные из различных веб-браузеров, в первую очередь на Coc Coc, что указывает на потенциальное вьетнамское происхождение.
Украденные данные, состоящие из учетных данных и файлов cookie, удаляются в виде ZIP-архива через Telegram Bot API. Похититель также запрограммирован на извлечение информации из файлов cookie, специфичной для Facebook, что предполагает намерение захватить учетные записи в злонамеренных целях. Связь с вьетнамским языком подкрепляется соглашением об именах репозиториев GitHub и GitLab, а также ссылками на вьетнамский язык в исходном коде.
Огино отметил, что все варианты поддерживают браузер Coc Coc, широко используемый вьетнамским сообществом. Примечательно, что за последний год появилось несколько похитителей информации, нацеленных на файлы cookie Facebook, в том числе S1deload Stealer, MrTonyScam, NodeStealer и VietCredCare.
Это событие совпадает с тем, что Meta сталкивается с критикой в США за недостаточную помощь жертвам взломанных аккаунтов. К Meta были обращены призывы принять немедленные меры в ответ на заметное увеличение числа случаев захвата учетных записей.





