ΑρχικήSecurityΤο VoidStealer malware κλέβει passwords - Παράκαμψη Chrome ABE

Το VoidStealer malware κλέβει passwords – Παράκαμψη Chrome ABE

Ένα νέο κακόβουλο λογισμικό τύπου infostealer παρακάμπτει το Application-Bound Encryption (ABE) του Chrome, χρησιμοποιώντας μια debugger-based τεχνική που οι ερευνητές λένε ότι δεν έχει παρατηρηθεί στο παρελθόν. Ονομάζεται “VoidStealer” και φαίνεται να έχει βρει τρόπο να παρακάμψει το ABE, το οποίο εισήχθη στον Chrome 127 το 2024. Το ABE είναι ένας έλεγχος ασφαλείας που στοχεύει στην προστασία των ευαίσθητων δεδομένων του προγράμματος περιήγησης (π.χ. κωδικοί πρόσβασης και cookies), πίσω από αυστηρότερες κρυπτογραφήσεις, συνδέοντας την αποκρυπτογράφηση με μια privileged υπηρεσία συστήματος.

VoidStealer

Παρακάμψεις του ABE υπήρχαν και στο παρελθόν, μέσω τεχνικών code injection στον Chrome, κατάχρησης του COM/elevation service και remote debugging. Ωστόσο, όλες σχεδόν αυτές οι τεχνικές απαιτούσαν δικαιώματα διαχειριστή.

Ο Vojtěch Krejsa, ο ερευνητής απειλών στη Gen που εντόπισε το κακόβουλο λογισμικό, χαρακτηρίζει την παράκαμψη του VoidStealer ως μη θορυβώδη.

“Η παράκαμψη δεν απαιτεί ούτε ανύψωση δικαιωμάτων ούτε code injection, καθιστώντας την μια πιο διακριτική προσέγγιση σε σύγκριση με άλλες μεθόδους παράκαμψης του ABE“, ανέφερε σε μια ανάρτηση στο blog.

Δείτε επίσης: Magento: Η ευπάθεια PolyShell επιτρέπει RCE και κλοπή λογαριασμού

VoidStealer: Κλοπή του master key

Μια παράκαμψη του ABE περιστρέφεται γύρω από ένα κρίσιμο κομμάτι υλικού, το “v20_master-key“. Αυτό το κλειδί είναι που τελικά ξεκλειδώνει τα αποθηκευμένα μυστικά του προγράμματος περιήγησης, συμπεριλαμβανομένων των cookies, των κωδικών πρόσβασης και των tokens, μόλις το πρόγραμμα περιήγησης επαληθεύσει το αίτημα.

Θεωρητικά, το ABE κρατά αυτό το κλειδί καλά προστατευμένο, διασφαλίζοντας ότι δεν εκτίθεται με τρόπο που το κακόβουλο λογισμικό μπορεί εύκολα να το αποκτήσει. Ωστόσο, στην πράξη, αυτό το κλειδί πρέπει να υπάρχει σε απλό κείμενο κατά τη διάρκεια της εκτέλεσης, έστω και για λίγο, για να μπορέσει ο Chrome να εκτελέσει τη δουλειά του. Προηγούμενες τεχνικές παράκαμψης βρήκαν τρόπους να παραβιάσουν την αποκρυπτογράφηση, μερικές βασιζόμενες σε process injection που περιλάμβαναν την εισαγωγή κακόβουλου κώδικα στον Chrome για να καλέσουν μια νόμιμη ρουτίνα αποκρυπτογράφησης.

Άλλες χρησιμοποιούσαν memory dumping ή  remote debugging, σκανάροντας μεγάλα κομμάτια process memory για να εντοπίσουν αποκρυπτογραφημένα δεδομένα. Πιο προηγμένες προσεγγίσεις καταχρώνταν το elevation service του Chrome ή τις διεπαφές COM για να ξεγελάσουν το πρόγραμμα περιήγησης ώστε να παραδώσει αποκρυπτογραφημένο υλικό.

Το VoidStealer malware κλέβει passwords - Παράκαμψη Chrome ABE

Το VoidStealer ακολουθεί μια πιο ακριβή προσέγγιση, σύμφωνα με τον Krejsa. Αντί να αναγκάσει τον Chrome να αποκρυπτογραφήσει δεδομένα ή να κάνει memory scraping, συνδέεται ως debugger και περιμένει. Τοποθετώντας hardware breakpoints σε μια ακριβή εντολή που συνδέεται με τη ροή αποκρυπτογράφησης του Chrome, παρεμβαίνει τη στιγμή που το v20_master_key εμφανίζεται σε απλό κείμενο στη μνήμη.

Δείτε επίσης: Quest KACE SMA: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια

Στη συνέχεια, διαβάζει το κλειδί χρησιμοποιώντας τυπικά debugging APIs. Το VoidStealer χρησιμοποιεί hardware breakpoints επειδή δεν τροποποιούν τον κώδικα. Σε αντίθεση με τα software breakpoints, που μπορούν να ανιχνευθούν, τα hardware βασίζονται σε CPU registers, αφήνοντας τη μνήμη ανέγγιχτη. Ταυτόχρονα, δεν αλλάζουν τη φυσική εκτέλεση του Chrome.

Κακόβουλο λογισμικό με πολλές τεχνικές

Το VoidStealer αποτελεί μέρος μιας ευρύτερης αλλαγής στον τρόπο που εξελίσσονται τα infostealers μετά το ABE. Το κακόβουλο λογισμικό ήδη υποστηρίζει πολλαπλές τεχνικές παράκαμψης, επιστρέφοντας σε παλαιότερες injection-based μεθόδους αν χρειαστεί. Σίγουρα, όμως, δίνει προτεραιότητα στη διακριτικότητα, όταν είναι δυνατόν.

Ο Krejsa προειδοποίησε, επίσης, για τον ρυθμό ανάπτυξής του. Από την αρχική εμφάνισή του τον Δεκέμβριο του 2025, το κακόβουλο λογισμικό έχει εξελιχθεί γρήγορα, υποδηλώνοντας ενεργή συντήρηση και πιθανή ζήτηση από πελάτες στις υπόγειες αγορές. Το κακόβουλο λογισμικό, το οποίο λειτουργεί με ένα μοντέλο MaaS, έχει συνολικά 12 εκδόσεις μέχρι στιγμής, με την τελευταία έκδοση “v2.1” να κυκλοφορεί στις 18 Μαρτίου 2026. Επειδή το VoidStealer αποφεύγει το injection και την ανύψωση δικαιωμάτων, οι παραδοσιακοί δείκτες μπορεί να είναι ανεπαρκείς.

Δείτε επίσης: Παραβίαση GitHub Actions του Trivy Security Scanner

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το VoidStealer malware κλέβει passwords - Παράκαμψη Chrome ABE

Οι υπερασπιστές πρέπει να επικεντρωθούν σε συμπεριφορικά σήματα, συμπεριλαμβανομένων των απροσδόκητων debugger attachments με browser processes, ασυνήθιστη χρήση memory-reading APIs και ανώμαλα μοτίβα Chrome process spawning.

Ως κύριο δείκτη παραβίασης (IoC), ο ερευνητής μοιράστηκε ένα δείγμα συνδεδεμένο με το VoidStealer v2.0.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS