Pangkalahatang-ideya
Noong 1990s, nang sumikat ang internet, nagsimula ang mga cybercriminal na bumuo at mamahagi ng mga pangunahing anyo ng malware, kabilang ang mga magnanakaw ng password. Pangunahing tina-target ng early stealer malware ang mga kredensyal sa pag-log in at password para sa mga online na serbisyo at email account. Habang sumusulong ang teknolohiya, lumakas din ang mga kakayahan ng magnanakaw na malware. Nagsimula silang mag-target ng iba't ibang anyo ng sensitibong impormasyon.
Sa pagtaas ng cybercrime ecosystem at mga underground na forum, ang bilang ng mga variant ng magnanakaw ng malware ay tumaas nang malaki sa pamamagitan ng MaaS (Malware-bilang-isang-Serbisyo). Ang mga cybercriminal ay nagsimulang magbenta at magbahagi ng iba't ibang uri ng magnanakaw na malware, na tumutugon sa mga partikular na pangangailangan at kahinaan. Modernong magnanakaw na malware, tulad ng “Warp Stealer," ay napaka-sopistikado at multi-functional. Maaari silang kumuha ng mahalagang impormasyon mula sa mga nahawaang system, kabilang ang mga detalye ng hardware, configuration ng network, kasaysayan ng pagba-browse, at sensitibong data na nauugnay sa pananalapi at mga aktibidad sa online. Sa paglipas ng panahon, umusbong ang stealer malware upang maiwasan ang pagtuklas at mga hakbang sa seguridad. Gumagamit ang ilan ng mga advanced na diskarte sa obfuscation at rootkit na functionality para itago ang kanilang presensya at mananatiling undetected na antivirus software.
Ang stealer malware ay madalas na ipinamamahagi sa pamamagitan ng iba't ibang paraan, kabilang ang malisyosong email mga attachment, infected na pag-download ng software, drive-by na pag-download mula sa mga nakompromisong website, at mga diskarte sa social engineering.
Kadena ng impeksyon
- Gumagawa ang attacker ng Telegram Bot Account at naglalagay ng Bot token sa isang executable.
- Idini-deploy ng attacker ang executable bilang email attachment at ipinapadala ito sa mail ng biktima.
- Kapag binuksan ng biktima ang mail, mada-download ang executable at sisimulan ang pagpapatupad nito.
- Ito ay gumaganap bilang isang loader at dina-download ang dropper component. Ito, sa turn, ay bumababa ng dalawang file, ang isa para sa pag-bypass sa UAC at ang isa pa upang patayin ang mga solusyon sa AV/EDR.
- Sa wakas ay nag-download ang dropper ng isang stealer, na nagnanakaw ng lahat ng impormasyon ng system ng biktima, mga detalye ng credit card, mga detalye ng crypto wallet, mga detalye ng social media account, cookies ng web browser, at mga naka-save na password. Nangongolekta din ito ng mga kuha ng web camera at sine-save ang mga ito bilang mga log, na ipapadala sa ibang pagkakataon sa C2 ng umaatake.
- Mayroon itong mga diskarteng anti-analysis tulad ng anti-debugging, anti-VM, at anti-sandbox, at sinusuri din nito ang anumang mga tool sa pagsusuri na nasa system upang itago ang gawi nito.
- Kokolektahin nito ang lahat ng pangunahing impormasyon at iimbak ito sa isang folder kasama ang impormasyon ng clipboard kung mayroon itong anumang crypto wallet. Papalitan din nito ang wallet ID ng wallet ID ng attacker.

Konklusyon
Habang umuunlad ang cyber landscape, malamang na patuloy na makibagay ang stealer malware at makakahanap ng mga bagong paraan upang pagsamantalahan ang mga kahinaan ng mga user at ikompromiso ang kanilang privacy at seguridad. Upang ipagtanggol laban sa mga ganitong banta, dapat panatilihing na-update ng mga indibidwal at organisasyon ang kanilang software, gumamit ng up-to-date na antivirus software, regular na mag-update ng mga system at application, mag-ingat habang nagki-click sa mga link o nagda-download ng mga file, at magsanay ng mahusay na kalinisan ng password upang mapangalagaan ang aming personal na impormasyon. Ang isang malalim na pagsusuri ng Warp Loader, Dropper, at Stealer, kasama ang UAC bypass at AV-killing techniques, ay matatagpuan sa aming whitepaper.
Mga IOC
| MD5 | paglalarawan | Paniniktik |
| ac941919c2bffaf6aa6077322a48f09f | Warp Loader | Trojan.WarpLoader |
| fe08102907a8202581766631b1e31915 | Warp Dropper | Trojan.WarpDropper |
| e1f6f92526dabe5365b7c3137c385cd2 | Warp Stealer (Stealerium) | Trojan.YakbeexMSIL.ZZ4 |
| b400973f489df968022756822ca4d76a | UAC Bypass | Exploit.UACBypass |
| 0a0bdd679d44b77d2e6464e9fac6244c | Avast Anti-Rootkit Driver | (lehitimo) |
Mga URL
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?&parse_mode=HTML&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getChat?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendDocument?chat_id=-1001963477498 |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/sendMessage?parse_mode=Markdown&chat_id=-1001963477498&text= |
| hxxps://api.telegram[.]org/bot6273916038:AAHnJC6VymoyKdR2Iq8CzH2-ZnzIcJQ0-w8/getFile?file_id=-1001963477498 |
| hxxps://softstock[.]shop/download/Adobe%20Acrobat%20Update.exe |
May-akda
Sathwik Ram Prakki
Rayapati Lakshmi Prasanna Sai



