ภาพรวมสินค้า
ในช่วงทศวรรษ 1990 ขณะที่อินเทอร์เน็ตได้รับความนิยม อาชญากรไซเบอร์เริ่มพัฒนาและแพร่กระจายมัลแวร์รูปแบบพื้นฐาน ซึ่งรวมถึงมัลแวร์ขโมยรหัสผ่าน มัลแวร์ขโมยรหัสผ่านในยุคแรก ๆ มุ่งเป้าไปที่ข้อมูลการเข้าสู่ระบบและรหัสผ่านสำหรับบริการออนไลน์และบัญชีอีเมลเป็นหลัก เมื่อเทคโนโลยีก้าวหน้าขึ้น ความสามารถของมัลแวร์ขโมยรหัสผ่านก็เพิ่มขึ้นเช่นกัน พวกเขาเริ่มมุ่งเป้าไปที่ข้อมูลสำคัญในรูปแบบต่าง ๆ
ด้วยการเพิ่มขึ้นของระบบนิเวศอาชญากรรมทางไซเบอร์และฟอรัมใต้ดิน จำนวนมัลแวร์ที่ขโมยข้อมูลได้เพิ่มขึ้นอย่างมีนัยสำคัญ MaaS (มัลแวร์ในรูปแบบบริการ)อาชญากรไซเบอร์เริ่มจำหน่ายและเผยแพร่มัลแวร์ขโมยข้อมูลประเภทต่างๆ เพื่อตอบสนองความต้องการและช่องโหว่เฉพาะ มัลแวร์ขโมยข้อมูลสมัยใหม่ เช่นวาร์ปสตีลเลอร์” มีความซับซ้อนสูงและใช้งานได้หลากหลาย สามารถดึงข้อมูลที่มีค่าจากระบบที่ติดไวรัสได้ รวมถึงรายละเอียดฮาร์ดแวร์ การกำหนดค่าเครือข่าย ประวัติการเข้าชม และข้อมูลสำคัญที่เกี่ยวข้องกับการเงินและกิจกรรมออนไลน์ เมื่อเวลาผ่านไป มัลแวร์ขโมยข้อมูลได้พัฒนาเพื่อหลบเลี่ยงการตรวจจับและมาตรการรักษาความปลอดภัย มัลแวร์บางตัวใช้เทคนิคการพรางตัวขั้นสูงและฟังก์ชันรูทคิทเพื่อซ่อนตัวตนและไม่ถูกตรวจจับโดยซอฟต์แวร์ป้องกันไวรัสแบบดั้งเดิม
มัลแวร์ Stealer มักแพร่กระจายผ่านวิธีการต่างๆ รวมถึง อีเมลที่เป็นอันตราย ไฟล์แนบ การดาวน์โหลดซอฟต์แวร์ที่ติดไวรัส การดาวน์โหลดแบบไดรฟ์บายจากเว็บไซต์ที่ถูกบุกรุก และเทคนิคทางวิศวกรรมสังคม
ห่วงโซ่การติดเชื้อ
- ผู้โจมตีสร้างบัญชี Telegram Bot และแทรกโทเค็น Bot ลงในไฟล์ปฏิบัติการ
- ผู้โจมตีใช้ไฟล์ปฏิบัติการเป็นไฟล์แนบในอีเมลและส่งไปยังอีเมลของเหยื่อ
- เมื่อเหยื่อเปิดอีเมล ไฟล์ปฏิบัติการจะถูกดาวน์โหลดและเริ่มดำเนินการ
- มันทำหน้าที่เป็นตัวโหลดและดาวน์โหลดส่วนประกอบดรอปเปอร์ ซึ่งจะดรอปเปอร์ไฟล์สองไฟล์ ไฟล์หนึ่งสำหรับบายพาส UAC และอีกไฟล์สำหรับปิดโซลูชัน AV/EDR
- ในที่สุดดรอปเปอร์ก็จะดาวน์โหลดโปรแกรมขโมยข้อมูล ซึ่งจะขโมยข้อมูลระบบทั้งหมดของเหยื่อ รายละเอียดบัตรเครดิต รายละเอียดกระเป๋าเงินคริปโต รายละเอียดบัญชีโซเชียลมีเดีย คุกกี้ของเว็บเบราว์เซอร์ และรหัสผ่านที่บันทึกไว้ นอกจากนี้ยังรวบรวมภาพจากเว็บแคมและบันทึกเป็นบันทึก ซึ่งจะถูกส่งไปยัง C2 ของผู้โจมตีในภายหลัง
- มีเทคนิคต่อต้านการวิเคราะห์ เช่น ต่อต้านการดีบัก ต่อต้าน VM และต่อต้านแซนด์บ็อกซ์ และยังตรวจสอบเครื่องมือวิเคราะห์ใดๆ ที่มีอยู่ในระบบเพื่อซ่อนพฤติกรรมของระบบอีกด้วย
- ระบบจะรวบรวมข้อมูลสำคัญทั้งหมดและจัดเก็บไว้ในโฟลเดอร์พร้อมกับข้อมูลคลิปบอร์ดหากมีกระเป๋าเงินคริปโต นอกจากนี้ ระบบจะแทนที่รหัสกระเป๋าเงินด้วยรหัสกระเป๋าเงินของผู้โจมตีด้วย

สรุป
ในขณะที่โลกไซเบอร์กำลังพัฒนา มัลแวร์ขโมยข้อมูล (Steeler Malware) มีแนวโน้มที่จะปรับตัวและหาวิธีใหม่ๆ ในการใช้ประโยชน์จากช่องโหว่ของผู้ใช้และละเมิดความเป็นส่วนตัวและความปลอดภัย เพื่อป้องกันภัยคุกคามดังกล่าว บุคคลและองค์กรต่างๆ จำเป็นต้องอัปเดตซอฟต์แวร์อยู่เสมอ ใช้ซอฟต์แวร์ป้องกันไวรัสที่ทันสมัย อัปเดตระบบและแอปพลิเคชันเป็นประจำ ใช้ความระมัดระวังในการคลิกลิงก์หรือดาวน์โหลดไฟล์ และปฏิบัติตามกฎรหัสผ่านที่ดีเพื่อปกป้องข้อมูลส่วนบุคคลของเรา สามารถอ่านการวิเคราะห์เชิงลึกเกี่ยวกับ Warp Loader, Dropper และ Stealer รวมถึงเทคนิคการบายพาส UAC และ AV-killing ได้ใน whitepaper.
IOC
| MD5 | รายละเอียด | การตรวจพบ |
| ac941919c2bffaf6aa6077322a48f09f | วาร์ปโหลดเดอร์ | โทรจัน.WarpLoader |
| fe08102907a8202581766631b1e31915 | วาร์ปดรอปเปอร์ | โทรจัน.WarpDropper |
| e1f6f92526dabe5365b7c3137c385cd2 | สตีลเลอร์วาร์ป (สตีเลเรียม) | โทรจัน.YakbeexMSIL.ZZ4 |
| b400973f489df968022756822ca4d76a | การบายพาส UAC | ช่องโหว่ UACBypass |
| 0a0bdd679d44b77d2e6464e9fac6244c | ไดรเวอร์ Avast Anti-Rootkit | (ถูกกฎหมาย) |
URL ที่
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?&parse_mode=HTML&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getChat?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendDocument?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?parse_mode=Markdown&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getFile?file_id=-1001963477498 |
| hxxps://softstock[.]shop/download/Adobe%20Acrobat%20Update.exe |
Authors
สัตวิก ราม ปรากกี
รายาปตี ลักษมี ปราสันนา ไซ



