रूसी भाषाको साइबर अपराध फोरममा 'ब्रेककोर' उपनामले बजारमा ल्याइने असुकास्टीलरको पर्दाफास भएको छ। अपराधीले मासिक $८० शुल्कमा आफ्ना सेवाहरू प्रदान गर्दछ, जसले दुर्भावनापूर्ण उद्देश्यका लागि यसको क्षमताहरूको दुरुपयोग गर्न खोज्ने व्यक्ति र संस्थाहरूलाई लक्षित गर्दछ।
C++ मा लेखिएको, AsukaStealer ले अनुकूलन योग्य कन्फिगरेसनहरू र एक सहज वेब-आधारित इन्टरफेस सुविधा दिन्छ, जसले मालवेयर कुशलतापूर्वक तैनाथ र व्यवस्थापन गर्न खोज्ने साइबर अपराधीहरूको लागि यसको उपयोगिता बढाउँछ।
यो एक परिष्कृत मालवेयर हो जुन मोजिला फायरफक्स, गुगल क्रोम, र माइक्रोसफ्ट एज जस्ता लोकप्रिय ब्राउजरहरू सहित विस्तृत दायरामा घुसपैठ गर्न डिजाइन गरिएको हो। यसमा यी ब्राउजरहरूबाट एक्सटेन्सन डेटा, इन्टरनेट कुकीज, र बचत गरिएका लगइन प्रमाणहरू जस्ता बहुमूल्य जानकारी निकाल्ने क्षमता छ, जसले प्रयोगकर्ताको गोपनीयता र सुरक्षाको लागि महत्त्वपूर्ण खतरा निम्त्याउँछ। गेको र क्रोमियम-आधारित ब्राउजरहरू दुवैलाई लक्षित गर्ने क्षमताको साथ, असुकाले विभिन्न ब्राउजिङ प्लेटफर्महरूमा व्यापक पहुँच सुनिश्चित गर्दछ, जसले यसलाई संवेदनशील डेटा सङ्कलन गर्न खोज्ने साइबर अपराधीहरूको लागि एक शक्तिशाली उपकरण बनाउँछ।
ब्राउजर डेटाको अतिरिक्त, Asuka व्यक्ति र व्यवसायहरूले सामान्यतया प्रयोग गर्ने अन्य अनुप्रयोगहरू र सफ्टवेयरहरूलाई लक्षित गर्न सुसज्जित छ। यसले क्रिप्टोकरेन्सी वालेटहरू, FileZilla जस्ता FTP क्लाइन्टहरू, Discord र Telegram जस्ता मेसेजिङ प्लेटफर्महरू, र Steam जस्ता गेमिङ सफ्टवेयरसँग सम्बन्धित जानकारी खोज्छ।
यसबाहेक, असुकाको क्षमताहरू संक्रमित प्रणालीहरूबाट फाइलहरू निकाल्ने र स्क्रिनसटहरू लिने जस्ता डेटा निकासीभन्दा बाहिर फैलिएका छन्।
प्राविधिक विवरण
AsukaStealer r एक C++ कस्टम मालवेयर हो। नमूनाको विश्लेषण गर्दा, यसले सुरुमा प्रयोग गर्दछ एपीआई ह्यासिङ प्रविधि।

चित्र १: मालवेयरद्वारा गरिएको API रिजोल्युसन
हाम्रो विश्लेषणमा, हामीले पत्ता लगायौं कि Asuka मा केही base64-encoded र हेक्साडेसिमल मानहरू छन्।
यसले "1d6f6623f5e8555c446dc496567bd86e" लाई कुञ्जीको रूपमा र "WRBCFgwZHQZIAVcWAwMbUQEOBVRTBA==" लाई base64-encoded C2 ठेगानाको रूपमा प्रयोग गरिरहेको छ।
डिकोड गरेपछि c2c ठेगाना hxxp://5.42.66.25:3000/ हो।

चित्र २: कुञ्जी प्रयोग गरेर c2c आधार ६४ मान डिकोड गर्दै
कन्फिग फाइलको C2C डाउनलोड
सबैभन्दा रोचक तथ्य यो हो कि यसले c2c सर्भर hxxp://5.42.66.25:3000/ बाट कन्फिगरेसन फाइलहरू डाउनलोड गर्छ र तिनीहरूलाई प्रयोग गर्ने प्रयास गर्छ।



चित्र ३: कन्फिगरेसन फाइल
कन्फिगरेसन फाइलबाट, हामी देख्न सक्छौं कि यसले ब्राउजर र डिस्कर्ड विवरणहरू प्रयोग गरिरहेको छ।
डाटा एक्सफिलरेशन

चित्र ४: डेस्कटप संस्करण र भाषा आईडी जाँच
यसले डेस्कटप संस्करण र भाषा आईडी सङ्कलन गर्ने प्रयास गर्छ र तिनीहरू आर्मेनिया, अजरबैजान, बेलारुस, काजाकिस्तान, किर्गिस्तान, मोल्डोभा, ताजिकिस्तान, उज्बेकिस्तान, युक्रेन, वा रूसबाट हुन् कि भनेर जाँच गर्छ।

चित्र ५: OS विवरणहरू क्याप्चर
यसले CPU विवरणहरू, OS संस्करण, RAM, समय क्षेत्र, र अन्य विवरणहरू पनि खिच्ने प्रयास गर्दछ।

चित्र ६: ब्राउजर प्रमाण विवरणहरू
यसले कुकीज, पासवर्ड, र ब्राउजरहरूको वेब डेटा जस्ता लगइन विवरणहरू पनि सङ्कलन गर्ने प्रयास गर्दछ।

चित्र ७: क्रोमियम ब्राउजर विवरणहरू
माथिको चित्रले यसले क्रोमियम ब्राउजरहरूबाट डेटा कसरी चोर्ने प्रयास गर्छ भनेर देखाउँछ।
यसले चोरी गर्न खोज्ने ब्राउजरहरूको सूची यस प्रकार छ,
- ओपेराजीएक्स
- नेट
- क्रोमियम
- गुगल
- गुगल १२
- ओपेरा
- क्रोमियमप्लस
- इरिडियम
- 7Star
- CentBrowser
- चेडोट
- Vivaldi
- कोमेटा
- तत्वहरू
- एपिकप्राइभेसीब्राउजर
- यूरेनस
- स्लीपनिर५
- सिट्रियो
- कुवन
- liebao
- क्यूआईपीएसर्फ
- अर्बिटम
- मित्र
- मशाल
- यान्डेक्स ब्राउजर
- Comodo
- ४.१ ब्राउजर
- म्याक्सथोन३
- के-मेलोन
- Sputnik
- निक्रोम
- CocCoc
- युरान२
- क्रोमोडो२
- एटम
- ब्रेभसफ्टवेयर
- Edge
- GeForce अनुभव
- स्टीम
- क्रिप्टोट्याबब्राउजर
यसले निम्न क्रिप्टो वालेट विवरणहरू पनि चोर्ने प्रयास गर्दछ:
- ओएसएमवालेट
- डोजल्याब्सवालेट
- सफेपल
- केप्लरवालेट
- जेक्रे
- LeapCosmosवालेट
- इथोससुईवालेट
- रात
- Z3US ले तपाईंलाई उत्कृष्ट सेवाहरू प्रदान गर्दछ।
- बिटस्की
- एबीसीवालेट
- Bitpay
- AuroxWallet का थप वस्तुहरू
- वालेटगार्ड
- EOFinanceWallet का थप वस्तुहरू
- बिटकिप-वालेट
- कोरवालेट
- क्रिप्टो-वालेट
- भेनमवालेट
- ब्राभोसवालेट
- सोलफ्लेयरवालेट

चित्र ८: डाटाबेस फाइलमा ब्राउजिङ डेटा भण्डारण गर्ने
त्यसपछि मालवेयरले cookies.sqlite, logins.json, cert9.db, र key4.db सहित ब्राउजर डेटा डिक्रिप्ट गर्नका लागि महत्त्वपूर्ण फाइलहरू सङ्कलन र प्रसारण गर्दछ।
प्रत्येक फाइल UuidCreate प्रकार्य प्रयोग गरेर उत्पन्न गरिएको एक अद्वितीय UUID सँग सम्बन्धित छ, जसले एक्सफिल्ट्रेटेड डेटाको ट्र्याकिङ र संगठन बढाउँछ। उल्लेखनीय रूपमा, UuidCreate लाई होस्टबाट निकालिएको अन्य डेटाको लागि पनि प्रयोग गरिन्छ, जसमा क्रिप्टोकरेन्सी वालेटहरू, ग्राबर मोड्युल, स्टीम, टेलिग्राम, र थप स्रोतहरू समावेश छन्, जसले मालवेयरको व्यापक डेटा एक्सफिल्ट्रेसन क्षमताहरू प्रदर्शन गर्दछ।
Coinminer डाउनलोड गर्नुहोस्
यसले Coinminer फाइल पनि डाउनलोड गर्छ, tempik22814838.exe नामको अस्थायी फोल्डरमा बचत गर्छ, र यसलाई कार्यान्वयन गर्छ।
कोइनमाइनरको C2c: hxxp://www.marrem.ee/altushka1488228pudge.exe

चित्र ९: Coinminer डाउनलोड गरियो र अस्थायी फोल्डरमा छोडियो
जब हामीले c2c जाँच गर्ने प्रयास गर्यौं, हामीले AsukaStealer को लगइन पृष्ठ भेट्टायौं, जहाँ आक्रमणकारीले प्रयोगकर्ताको सबै विवरणहरू भण्डारण गरेको थियो।

चित्र 10: AsukaStealer मालवेयरको लगइन पृष्ठ
माइटर आक्रमण प्रविधिहरू:
| प्रारम्भिक पहुँच | TA0001 |
| कार्यान्वयन | TA0002 |
| रक्षा चोरी | TA0005 |
| प्रमाण पहुँच | TA0006 |
| खोज | TA0007 |
| संग्रह | TA0009 |
आदेश र नियन्त्रण |
TA0011 |
| एप्लिकेसन टोकन चोर्नुहोस् | T1528 |
| वेब सत्र कुकी चोर्नुहोस् | T1539 |
| स्क्रिन क्याप्चर | T1113 |
| C2 माथिबाट निस्कासन | T1041 |
निष्कर्ष :
मालवेयरको बढ्दो संख्या र मालवेयर-एज-ए-सर्भिसको व्यापकतासँगै, खतरा सिर्जना गर्नेहरूलाई धेरै समय खर्च नगरी सजिलै उपलब्ध हुने कुरा उपभोग गर्न सजिलो हुँदै गइरहेको छ। डाटा एक व्यक्ति वा व्यवसायको लागि सबैभन्दा महत्त्वपूर्ण वस्तु हो, जुन खतरा सिर्जना गर्नेहरूले चोर्न र भूमिगत फोरमहरूमा बेच्न सक्छन्, जसले गर्दा ठूलो मात्रामा उल्लंघन हुन्छ। त्यसैले, यस्ता परिस्थितिहरूबाट बच्नको लागि आफ्नो एन्टिभाइरसलाई अद्यावधिक राख्नु अझ महत्त्वपूर्ण हुन्छ।
आईओसीहरू:
24bb4fc117aa57fd170e878263973a392d094c94d3a5f651fad7528d5d73b58a AsukaStealer
6b8277813999b908fc38eca68db5249fe0b76a8f652cb1a5a21d073247ed7dc4 Coinminer
लेखक:
सौमेन बर्मा
रुमाना सिद्दीकी



