ΑρχικήSecurityΤο XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Το XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Τις τελευταίες εβδομάδες, οι ερευνητές κυβερνοασφάλειας έχουν παρατηρήσει την εμφάνιση του XillenStealer, ενός infostealer βασισμένου σε Python που φιλοξενείται δημόσια στο GitHub και υιοθετείται γρήγορα από κακόβουλους παράγοντες.

Δείτε επίσης: Νέα επίθεση ClickFix μιμείται το AnyDesk και διανέμει το MetaStealer

XillenStealer

Αναφέρθηκε για πρώτη φορά στα μέσα Σεπτεμβρίου 2025, ο infostealer αξιοποιεί ένα φιλικό προς τον χρήστη γραφικό περιβάλλον κατασκευαστή (builder GUI) για να μειώσει το επίπεδο δυσκολίας για κακόβουλη ανάπτυξη. Οι διαχειριστές μπορούν να διαμορφώσουν κανάλια εξαγωγής δεδομένων, όπως ένα bot στο Telegram και να ενεργοποιήσουν ενότητες που στοχεύουν προγράμματα περιήγησης, πορτοφόλια κρυπτονομισμάτων, εφαρμογές παιχνιδιών και πλατφόρμες ανταλλαγής μηνυμάτων.

Παραδίδεται ως εκτελέσιμο πακέτο PyInstaller ή εκτελείται απευθείας με Python, το XillenStealer έχει γρήγορα γίνει ένα εργαλείο εμπορευμάτων στις υπόγειες αγορές, υπογραμμίζοντας την συνεχιζόμενη επαγγελματοποίηση του κυβερνοεγκλήματος. Μετά την αρχική του εμφάνιση, οι αναλυτές της Cyfirma σημείωσαν ότι το περιβάλλον κατασκευαστή (builder.py) προστατεύεται από έναν κωδικό πρόσβασης SHA-256, παρέχοντας πρόσβαση μόνο σε εξουσιοδοτημένους διαχειριστές. Αυτή η επιλογή σχεδίασης όχι μόνο απλοποιεί την προσαρμογή του infostealer αλλά και ενσωματώνει βασικό έλεγχο πρόσβασης για να αποτρέψει την περιστασιακή κακή χρήση.

Η αρθρωτή αρχιτεκτονική του infostealer επιτρέπει στους διαχειριστές να ενεργοποιούν συγκεκριμένες δυνατότητες συλλογής δεδομένων, όπως cookies προγραμμάτων περιήγησης, διαπιστευτήρια σύνδεσης, προφίλ συστήματος και λήψη στιγμιότυπων οθόνης. Με την ενσωμάτωση εγγενών API των Windows και βιβλιοθηκών Python όπως psutil, browser-cookie3 και pyTelegramBotAPI, το XillenStealer συνθέτει μια ολοκληρωμένη εικόνα του παραβιασμένου υπολογιστή πριν συσκευάσει τα δεδομένα για εξαγωγή.

Δείτε ακόμα: APT ομάδες στρέφονται στα infostealer για στοχευμένες επιθέσεις

Το XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Κατά την εκτέλεση, το XillenStealer πραγματοποιεί εκτεταμένη αναγνώριση για να αναγνωρίσει το περιβάλλον. Επικαλείται λειτουργίες όπως το checkvmsandbox() για να ανιχνεύσει εικονικά ή περιβάλλοντα sandbox μέσω προθεμάτων διευθύνσεων MAC και γνωστών ονομάτων διεργασιών, επικαλούμενο το Windows API IsDebuggerPresent για να αποτρέψει την ανάλυση.

Τα συστήματα που περνούν αυτούς τους ελέγχους προχωρούν σε ρουτίνες συλλογής δεδομένων, συμπεριλαμβανομένων των getbrowserdata(), που αποκρυπτογραφεί αποθηκευμένα διαπιστευτήρια από προγράμματα περιήγησης βασισμένα στο Chromium, και getwallets(), που εντοπίζει και εξάγει αρχεία πορτοφολιών κρυπτονομισμάτων. Μόλις τα δεδομένα συγκεντρωθούν σε αναφορές (τόσο σε HTML όσο και σε απλό κείμενο), ο infostealer τα διαχωρίζει σε μεγάλα αρχεία και τα ανεβάζει στη συνομιλία του επιτιθέμενου στο Telegram χρησιμοποιώντας το διαμορφωμένο bot token.

Ο μηχανισμός μόλυνσης του XillenStealer βασίζεται στον ενσωματωμένο κατασκευαστή και τη ρύθμιση επιμονής. Οι διαχειριστές χρησιμοποιούν το GUI για να συντάξουν κακόβουλα φορτία σε αυτόνομα εκτελέσιμα μέσω PyInstaller και συμπίεσης UPX. Μετά την αρχική εκτέλεση, ο infostealer επικαλείται τη λειτουργία installpersistence() για να εξασφαλίσει την επιβίωση μέσω επανεκκινήσεων.

Δείτε επίσης: Το QuirkyLoader βοηθά στη διανομή infostealer malware

Το XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Αυτός ο μηχανισμός επιμονής εξασφαλίζει ότι ο infostealer εκτελείται αυτόματα σε κάθε σύνδεση χρήστη, ενισχύοντας την απόκρυψη με το να προσποιείται ότι είναι μια αθώα εργασία συντήρησης. Συνδυάζοντας τη δημιουργία φορτίων μέσω του κατασκευαστή με ισχυρές τακτικές επιμονής, το XillenStealer διατηρεί μακροχρόνια παρουσία σε παραβιασμένα συστήματα και συνεχίζει να αποσπά πολύτιμα δεδομένα μέχρι την εξάλειψή του.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS