ΑρχικήSecurityΤο Raven Stealer malware κλέβει διαπιστευτήρια σύνδεσης

Το Raven Stealer malware κλέβει διαπιστευτήρια σύνδεσης

Ο χώρος των εμπορικών infostealers έχει αποκτήσει έναν νέο παίκτη με την εμφάνιση του Raven Stealer malware, ενός μικρού εκτελέσιμου δυαδικού αρχείου σε Delphi/C++, το οποίο εκμεταλλεύεται το bot API του Telegram για να αποσπάσει μυστικά δεδομένα από τους browser των θυμάτων.

Δείτε επίσης: Το Linux malware Koske κρύβεται σε εικόνες με αρκουδάκια Panda

Raven Stealer malware

Το Raven έκανε για πρώτη φορά την εμφάνισή του στα μέσα Ιουλίου 2025, σε ένα αποθετήριο GitHub που διαχειρίζεται η αυτοαποκαλούμενη ομάδα ZeroTrace Team. Διανέμεται είτε ως εκτελέσιμο αρχείο συμπιεσμένο με UPX, είτε ενσωματωμένο σε επισυναπτόμενα αρχεία με παραπλανητικά ονόματα, όπως “invoice.3mf.exe”. Μόλις εκτελεστεί, το ωφέλιμο φορτίο εκτελείται στο παρασκήνιο, χωρίς να εμφανίζει κάποιο παράθυρο κονσόλας και προχωρά αμέσως στην προετοιμασία για μυστική εξαγωγή δεδομένων. Οι αλυσίδες επίθεσης που έχουν εντοπιστεί στο πεδίο αξιοποιούν πειστικά τεχνάσματα social engineering, οδηγώντας τα θύματα είτε σε κυκλοφορίες στο GitHub είτε σε απευθείας μηνύματα στο Telegram με το παραγόμενο κακόβουλο αρχείο.

Μέσα σε δευτερόλεπτα από την εκτέλεση, το stub εντοπίζει εγκατεστημένους browser που βασίζονται στο Chromium, αποκρυπτογραφεί αποθηκευμένους κωδικούς πρόσβασης και cookies, και συλλέγει πορτοφόλια κρυπτονομισμάτων και δεδομένα αυτόματης συμπλήρωσης σε έναν οργανωμένο φάκελο.

Δείτε ακόμα: Το πακέτο NPM «is» είναι μολυσμένο με malware

Οι αναλυτές της Cyfirma παρατήρησαν την πειθαρχημένη δομή καταλόγων του stealer—%Local%\RavenStealer\Chrome, Edge και Crypto Wallets—η οποία διευκολύνει την αξιολόγηση των δεδομένων μετά τη μόλυνση από την πλευρά των κυβερνοεγκληματιών.

Το Raven Stealer malware κλέβει διαπιστευτήρια σύνδεσης
Το Raven Stealer malware κλέβει διαπιστευτήρια σύνδεσης

Οι συνέπειες είναι σοβαρές: μια μόνο μόλυνση μπορεί να αποδώσει διαπιστευτήρια domain, στοιχεία πληρωμής και ενεργά cookies συνεδρίας, τα οποία παρακάμπτουν την πολυπαραγοντική ταυτοποίηση (MFA).

Επιπλέον, η απειλή επιδεινώνεται λόγω της χρήσης του endpoint /sendDocument του Telegram για την εξαγωγή δεδομένων. Μέσω αυτού, οι δράστες λαμβάνουν αρχεία ZIP μέσω κρυπτογραφημένου καναλιού, το οποίο γίνεται κατά κανόνα αποδεκτό από τα περισσότερα εταιρικά firewalls. Ο πίνακας ελέγχου δείχνει το αρχείο που δημιουργείται από το Raven, του οποίου το όνομα περιέχει το όνομα χρήστη του θύματος για εύκολη ταξινόμηση.

Δείτε επίσης: Το Coyote malware καταχράται το accessibility framework των Windows

Συμπερασματικά, τέτοια εργαλεία υπογραμμίζουν τη σημασία της συνεχούς εκπαίδευσης των χρηστών, της πολυεπίπεδης άμυνας και της παρακολούθησης καναλιών που συνήθως αγνοούνται, όπως τα API δημοφιλών εφαρμογών ανταλλαγής μηνυμάτων.

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS