ΑρχικήSecurityΤο Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Ερευνητές στον τομέα της κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας κακόβουλης εκστρατείας που στοχεύει προγραμματιστές λογισμικού με ένα νέο λογισμικό κλοπής πληροφοριών που ονομάζεται Evelyn Stealer, το οποίο εκμεταλλεύεται το οικοσύστημα επεκτάσεων του Microsoft Visual Studio Code (VS Code). Το κακόβουλο λογισμικό έχει σχεδιαστεί για να εξάγει ευαίσθητες πληροφορίες, συμπεριλαμβανομένων των διαπιστευτηρίων προγραμματιστών και δεδομένων που σχετίζονται με κρυπτονομίσματα.

Δείτε επίσης: Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Evelyn Stealer
Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Τα παραβιασμένα περιβάλλοντα προγραμματιστών μπορούν επίσης να χρησιμοποιηθούν ως σημεία πρόσβασης σε ευρύτερα συστήματα οργανισμών, σύμφωνα με την Trend Micro. Η εκστρατεία στοχεύει συγκεκριμένα οργανισμούς με ομάδες ανάπτυξης λογισμικού που βασίζονται στο VS Code και σε επεκτάσεις τρίτων, ιδιαίτερα εκείνες με πρόσβαση σε συστήματα παραγωγής, πόρους στο cloud ή ψηφιακά περιουσιακά στοιχεία.

Οι λεπτομέρειες της εκστρατείας τεκμηριώθηκαν για πρώτη φορά από την Koi Security τον περασμένο μήνα, αποκαλύπτοντας τρεις επεκτάσεις VS Code – BigBlack.bitcoin-black, BigBlack.codo-ai και BigBlack.mrbigblacktheme – που εγκαθιστούν ένα κακόβουλο DLL downloader (“Lightshot.dll”). Αυτό το DLL εκκινεί μια κρυφή εντολή PowerShell για να ανακτήσει και να εκτελέσει ένα δεύτερο στάδιο φορτίου (“runtime.exe”).

Το εκτελέσιμο αποκρυπτογραφεί και εισάγει το κύριο φορτίο κλοπής σε μια νόμιμη διαδικασία των Windows (“grpconv.exe”) απευθείας στη μνήμη, επιτρέποντάς του να συλλέγει ευαίσθητα δεδομένα και να τα εξάγει σε έναν απομακρυσμένο διακομιστή (“server09.mentality[.]cloud”) μέσω FTP με τη μορφή αρχείου ZIP. Οι πληροφορίες που συλλέγονται από το κακόβουλο λογισμικό περιλαμβάνουν:

  • Πορτοφόλια κρυπτονομισμάτων
  • Αποθηκευμένα διαπιστευτήρια Wi-Fi
  • Διαπιστευτήρια και αποθηκευμένα cookies από το Google Chrome και το Microsoft Edge

Δείτε ακόμα: Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code
Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Το κακόβουλο λογισμικό εφαρμόζει μέτρα προστασίας για την ανίχνευση αναλύσεων και εικονικών περιβαλλόντων και λαμβάνει μέτρα για την τερματισμό ενεργών διαδικασιών του προγράμματος περιήγησης για να εξασφαλίσει μια απρόσκοπτη διαδικασία συλλογής δεδομένων και να αποτρέψει την παρεμβολή κατά την εξαγωγή cookies και διαπιστευτηρίων.

Αυτό επιτυγχάνεται με την εκκίνηση του προγράμματος περιήγησης μέσω της γραμμής εντολών με συγκεκριμένες σημαίες για την ελαχιστοποίηση της ανίχνευσης. Ο downloader δημιουργεί ένα αντικείμενο αμοιβαίου αποκλεισμού (mutex) για να εξασφαλίσει ότι μόνο μία περίπτωση του κακόβουλου λογισμικού μπορεί να εκτελείται σε οποιαδήποτε δεδομένη στιγμή, αποτρέποντας πολλαπλές περιπτώσεις σε έναν παραβιασμένο υπολογιστή.

Η εκστρατεία Evelyn Stealer αντικατοπτρίζει την επιχειρησιακή εκμετάλλευση επιθέσεων κατά των κοινοτήτων προγραμματιστών, οι οποίες θεωρούνται στόχοι υψηλής αξίας στο οικοσύστημα ανάπτυξης λογισμικού.

Η αποκάλυψη συμπίπτει με την εμφάνιση δύο νέων οικογενειών κακόβουλου λογισμικού κλοπής βασισμένων σε Python, των MonetaStealer και SolyxImmortal. Το MonetaStealer είναι ικανό να στοχεύει συστήματα Apple macOS για εκτεταμένη κλοπή δεδομένων. Το SolyxImmortal αξιοποιεί νόμιμα APIs συστήματος και ευρέως διαθέσιμες βιβλιοθήκες τρίτων για να εξάγει ευαίσθητα δεδομένα χρήστη και να τα εξάγει σε webhooks του Discord που ελέγχονται από επιτιθέμενους.

Δείτε επίσης: Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code
Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Ο σχεδιασμός του δίνει έμφαση στη μυστικότητα, την αξιοπιστία και τη μακροχρόνια πρόσβαση αντί για την ταχεία εκτέλεση ή την καταστροφική συμπεριφορά. Λειτουργώντας εξ ολοκλήρου στον χώρο χρήστη και βασιζόμενος σε αξιόπιστες πλατφόρμες για εντολές και έλεγχο, το κακόβουλο λογισμικό μειώνει την πιθανότητα άμεσης ανίχνευσης ενώ διατηρεί συνεχή ορατότητα στη δραστηριότητα του χρήστη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS