ΑρχικήSecurityΤο Raven Stealer στοχεύει χρήστες του Google Chrome

Το Raven Stealer στοχεύει χρήστες του Google Chrome

Το Raven Stealer είναι ένα ισχυρό malware κλοπής πληροφοριών που στοχεύει χρήστες browsers που βασίζονται στο Chromium, με κυριότερο το Google Chrome.

Raven Stealer Chrome

Παρατηρήθηκε για πρώτη φορά στα μέσα του 2025 και ξεχωρίζει λόγω της modular αρχιτεκτονικής του και του ιδιαίτερου σχεδιασμού του, που του επιτρέπουν να συλλέγει ευαίσθητες πληροφορίες χωρίς να ειδοποιεί τα θύματα. Διανέμεται κυρίως μέσω πακέτων cracked λογισμικού και υπόγειων φόρουμ και εκμεταλλεύεται τακτικές κοινωνικής μηχανικής και repackaged installers για να πείσει τους χρήστες να εκτελέσουν το κακόβουλο payload του.

Μόλις εξαπολυθεί σε ένα σύστημα, το Raven Stealer ξεκινάει εξετάζοντας τα local storage paths που σχετίζονται με το Chrome, το Edge, το Brave και παρόμοιους περιηγητές για να εντοπίσει κλειδιά κρυπτογράφησης και credential vaults. Στη συνέχεια, αξιοποιεί Windows API calls για να αποκρυπτογραφήσει και να εξαγάγει αποθηκευμένους κωδικούς πρόσβασης, cookies, καταχωρήσεις αυτόματης συμπλήρωσης και δεδομένα πληρωμών.

Δείτε επίσης: Το PureHVNC RAT αξιοποιεί το GitHub για φιλοξενία πηγαίου κώδικα

Κατά τη διάρκεια αυτής της φάσης, το κακόβουλο λογισμικό αποφεύγει να γράφει οποιαδήποτε στοιχεία στο δίσκο εκτελώντας τα payload modules απευθείας από την ενότητα πόρων, κρυπτογραφημένα με ChaCha20. Αυτή η στρατηγική εκτέλεσης στη μνήμη επιτρέπει στο Raven Stealer να αποφεύγει την ανίχνευση βάσει υπογραφών και τις άμυνες παρακολούθησης δίσκου.

Το Raven Stealer στοχεύει χρήστες του Google Chrome

Οι αναλυτές του Point Wild εντόπισαν ότι η τεχνική ενσωμάτωσης πόρων απλοποιεί την ανάπτυξη και περιπλέκει την ανάλυση, καθώς τα δεδομένα διαμόρφωσης και τα modules ανακτώνται δυναμικά κατά την εκτέλεση.

Μετά την αρχική συλλογή διαπιστευτηρίων, το Raven Stealer συνθέτει τα κλεμμένα αντικείμενα σε αρχεία απλού κειμένου στον κατάλογο AppData του χρήστη, οργανωμένα σε έναν φάκελο με το όνομα “RavenStealer”. Τα προκύπτοντα αρχεία—cookies.txt, passwords.txt, και payments.txt—προετοιμάζονται για εξαγωγή. Η μετάδοση δεδομένων πραγματοποιείται μέσω του Bot API του Telegram: το Raven Stealer ενσωματώνει ένα user-supplied Bot Token και ένα Chat ID στο payload του, το οποίο ανακτά από τη δική του διαμόρφωση πόρων.

Δείτε επίσης: Το XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Αυτή η ενσωμάτωση προσφέρει στους επιτιθέμενους ένα γνωστό κανάλι εντολών και ελέγχου ενώ παρακάμπτει πολλά φίλτρα εταιρικών δικτύων. Παρά την εξάρτησή του από το Telegram, το κακόβουλο λογισμικό διατηρεί ανθεκτικότητα κατά της λήξης του token, προτρέποντας το builder UI να αποδεχτεί νέα διαπιστευτήρια κατά τη δημιουργία κάθε payload.

Raven Stealer: Πιο αναλυτικά ο μηχανισμός μόλυνσης

Ο μηχανισμός μόλυνσης του Raven Stealer βασίζεται σε reflective process hollowing για την εισαγωγή του κύριου DLL payload σε μια ανασταλμένη διαδικασία του Chrome. Κατά την εκτέλεση, το κακόβουλο λογισμικό εντοπίζει τη διαδρομή του εκτελέσιμου του Chrome και ξεκινά ένα νέο instance  σε suspended state.

Το Raven Stealer στοχεύει χρήστες του Google Chrome

Οι αναλυτές της Point Wild σημείωσαν ότι το payload χρησιμοποιεί αποκρυπτογράφηση ChaCha20 στη μνήμη για να ανασυνθέσει το DLL πριν από την εκτέλεση. Μετά τη γραφή του αποκρυπτογραφημένου payload στη δεσμευμένη μνήμη, το κακόβουλο λογισμικό προσαρμόζει το thread context για να δείξει στο remote buffer και συνεχίζει το thread.

Δείτε επίσης: RaccoonO365: Microsoft & Cloudflare διέλυσαν το phishing δίκτυο

Αυτή η προσέγγιση καλύπτει την κακόβουλη δραστηριότητα υπό το πρόσχημα μιας νόμιμης διαδικασίας του Chrome, μειώνοντας την πιθανότητα ανίχνευσης. Μόλις εισαχθεί, το DLL ελέγχει τα προφίλ του browser, αποκρυπτογραφεί τα αποθηκευμένα διαπιστευτήρια χρησιμοποιώντας το κλειδί AES που βρίσκεται στο αρχείο Local State του Chrome και γράφει τα δεδομένα σε απλό κείμενο στο δίσκο. Τέλος, το συντεθειμένο αρχείο RavenStealer.zip αποστέλλεται στο κανάλι Telegram του επιτιθέμενου μέσω του endpoint https://api.telegram.org/bot/sendDocument.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS