Ερευνητές στον τομέα της κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας κακόβουλης εκστρατείας που στοχεύει προγραμματιστές λογισμικού με ένα νέο λογισμικό κλοπής πληροφοριών που ονομάζεται Evelyn Stealer, το οποίο εκμεταλλεύεται το οικοσύστημα επεκτάσεων του Microsoft Visual Studio Code (VS Code). Το κακόβουλο λογισμικό έχει σχεδιαστεί για να εξάγει ευαίσθητες πληροφορίες, συμπεριλαμβανομένων των διαπιστευτηρίων προγραμματιστών και δεδομένων που σχετίζονται με κρυπτονομίσματα.
Δείτε επίσης: Ευπάθεια στο Spring επιτρέπει την εκτέλεση εντολών στο PC του χρήστη

Τα παραβιασμένα περιβάλλοντα προγραμματιστών μπορούν επίσης να χρησιμοποιηθούν ως σημεία πρόσβασης σε ευρύτερα συστήματα οργανισμών, σύμφωνα με την Trend Micro. Η εκστρατεία στοχεύει συγκεκριμένα οργανισμούς με ομάδες ανάπτυξης λογισμικού που βασίζονται στο VS Code και σε επεκτάσεις τρίτων, ιδιαίτερα εκείνες με πρόσβαση σε συστήματα παραγωγής, πόρους στο cloud ή ψηφιακά περιουσιακά στοιχεία.
Οι λεπτομέρειες της εκστρατείας τεκμηριώθηκαν για πρώτη φορά από την Koi Security τον περασμένο μήνα, αποκαλύπτοντας τρεις επεκτάσεις VS Code – BigBlack.bitcoin-black, BigBlack.codo-ai και BigBlack.mrbigblacktheme – που εγκαθιστούν ένα κακόβουλο DLL downloader (“Lightshot.dll”). Αυτό το DLL εκκινεί μια κρυφή εντολή PowerShell για να ανακτήσει και να εκτελέσει ένα δεύτερο στάδιο φορτίου (“runtime.exe”).
Το εκτελέσιμο αποκρυπτογραφεί και εισάγει το κύριο φορτίο κλοπής σε μια νόμιμη διαδικασία των Windows (“grpconv.exe”) απευθείας στη μνήμη, επιτρέποντάς του να συλλέγει ευαίσθητα δεδομένα και να τα εξάγει σε έναν απομακρυσμένο διακομιστή (“server09.mentality[.]cloud”) μέσω FTP με τη μορφή αρχείου ZIP. Οι πληροφορίες που συλλέγονται από το κακόβουλο λογισμικό περιλαμβάνουν:
- Πορτοφόλια κρυπτονομισμάτων
- Αποθηκευμένα διαπιστευτήρια Wi-Fi
- Διαπιστευτήρια και αποθηκευμένα cookies από το Google Chrome και το Microsoft Edge
Δείτε ακόμα: Το MacSync Stealer παρακάμπτει τις προστασίες malware της Apple

Το κακόβουλο λογισμικό εφαρμόζει μέτρα προστασίας για την ανίχνευση αναλύσεων και εικονικών περιβαλλόντων και λαμβάνει μέτρα για την τερματισμό ενεργών διαδικασιών του προγράμματος περιήγησης για να εξασφαλίσει μια απρόσκοπτη διαδικασία συλλογής δεδομένων και να αποτρέψει την παρεμβολή κατά την εξαγωγή cookies και διαπιστευτηρίων.
Αυτό επιτυγχάνεται με την εκκίνηση του προγράμματος περιήγησης μέσω της γραμμής εντολών με συγκεκριμένες σημαίες για την ελαχιστοποίηση της ανίχνευσης. Ο downloader δημιουργεί ένα αντικείμενο αμοιβαίου αποκλεισμού (mutex) για να εξασφαλίσει ότι μόνο μία περίπτωση του κακόβουλου λογισμικού μπορεί να εκτελείται σε οποιαδήποτε δεδομένη στιγμή, αποτρέποντας πολλαπλές περιπτώσεις σε έναν παραβιασμένο υπολογιστή.
Η εκστρατεία Evelyn Stealer αντικατοπτρίζει την επιχειρησιακή εκμετάλλευση επιθέσεων κατά των κοινοτήτων προγραμματιστών, οι οποίες θεωρούνται στόχοι υψηλής αξίας στο οικοσύστημα ανάπτυξης λογισμικού.
Η αποκάλυψη συμπίπτει με την εμφάνιση δύο νέων οικογενειών κακόβουλου λογισμικού κλοπής βασισμένων σε Python, των MonetaStealer και SolyxImmortal. Το MonetaStealer είναι ικανό να στοχεύει συστήματα Apple macOS για εκτεταμένη κλοπή δεδομένων. Το SolyxImmortal αξιοποιεί νόμιμα APIs συστήματος και ευρέως διαθέσιμες βιβλιοθήκες τρίτων για να εξάγει ευαίσθητα δεδομένα χρήστη και να τα εξάγει σε webhooks του Discord που ελέγχονται από επιτιθέμενους.
Δείτε επίσης: Ερευνητές ανακαλύπτουν κακόβουλα πακέτα VS Code, Go, npm και Rust

Ο σχεδιασμός του δίνει έμφαση στη μυστικότητα, την αξιοπιστία και τη μακροχρόνια πρόσβαση αντί για την ταχεία εκτέλεση ή την καταστροφική συμπεριφορά. Λειτουργώντας εξ ολοκλήρου στον χώρο χρήστη και βασιζόμενος σε αξιόπιστες πλατφόρμες για εντολές και έλεγχο, το κακόβουλο λογισμικό μειώνει την πιθανότητα άμεσης ανίχνευσης ενώ διατηρεί συνεχή ορατότητα στη δραστηριότητα του χρήστη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
