Από τον Μάιο του 2025, ένα νέο κακόβουλο λογισμικό κλοπής διαπιστευτηρίων, γνωστό ως Maranhão Stealer, έχει αναδειχθεί ως σημαντική απειλή για τους χρήστες πειρατικού λογισμικού gaming. Διανέμεται μέσω παραπλανητικών ιστοσελίδων που φιλοξενούν cracked launchers και cheats και αξιοποιεί πλατφόρμες φιλοξενίας cloud για να παραδώσει trojanized installers που φαίνονται αθώοι.

Κατά την εκτέλεση, ο installer αποσυμπιέζει ένα Node.js–compiled binary, ενσωματωμένο σε ένα εκτελέσιμο Inno Setup. Ξεκινά μια διακριτική διαδικασία μόλυνσης που αποφεύγει την ανίχνευση από τον χρήστη ενώ συλλέγει ευαίσθητα δεδομένα.
Στις αρχικές του εκστρατείες, οι κακόβουλοι παράγοντες προσέλκυαν θύματα με ελκυστικούς συνδέσμους λήψης όπως το DerelictSetup.zip, υποσχόμενοι τροποποιημένο περιεχόμενο παιχνιδιού. Στο παρασκήνιο, ωστόσο, το Inno Setup wrapper εγκαθιστά διάφορα components, συμπεριλαμβανομένων των updater.exe, crypto.key, και infoprocess.exe, σε έναν κρυφό κατάλογο “Microsoft Updater” κάτω από το %localappdata%\Programs.
Οι αναλυτές της Cyble σημείωσαν ότι το κακόβουλο λογισμικό καθιερώνει persistence μέσω Run registry keys και scheduled tasks, αμέσως μετά την ανάπτυξη.
Δείτε επίσης: Phoenix RowHammer: Παρακάμπτει προηγμένες προστασίες μνήμης DDR5
Η επίδραση του Maranhão Stealer εκτείνεται πέρα από την απλή κλοπή διαπιστευτηρίων. Με την εισαγωγή ενός reflective DLL στις διαδικασίες του προγράμματος περιήγησης, το malware παρακάμπτει μέτρα ασφαλείας όπως η κρυπτογράφηση AppBound για να εξάγει αποθηκευμένους κωδικούς πρόσβασης, cookies και ιστορικό περιήγησης από τα Chrome, Edge, Brave, Opera και άλλα προγράμματα περιήγησης που βασίζονται στο Chromium.
Οι ερευνητές της Cyble εντόπισαν ότι το κακόβουλο λογισμικό στοχεύει επίσης πορτοφόλια κρυπτονομισμάτων—Electrum, Exodus, Coinomi, και άλλα—καθιστώντας το διπλή απειλή τόσο για τα παραδοσιακά διαπιστευτήρια λογαριασμών όσο και για τα πορτοφόλια ψηφιακών περιουσιακών στοιχείων.
Εκτός από τη συλλογή διαπιστευτηρίων, το Maranhão Stealer διεξάγει εκτεταμένη αναγνώριση συστήματος. Συλλέγει πληροφορίες hardware και δικτύου μέσω WMI queries, φτιάχνει προφίλ του λειτουργικού συστήματος, της CPU, του χώρου δίσκου και της γεωγραφικής τοποθεσίας του μολυσμένου υπολογιστή.
Στιγμιότυπα οθόνης που καταγράφονται μέσω inline C# στο PowerShell ενισχύουν περαιτέρω δυνατότητες κλοπής δεδομένων, επιτρέποντας στους κακόβουλους παράγοντες να παρακολουθούν τη δραστηριότητα του χρήστη σε πραγματικό χρόνο.

Maranhão Stealer: Πιο αναλυτικά ο μηχανισμός μόλυνσης
Μια πιο προσεκτική εξέταση του μηχανισμού μόλυνσης αποκαλύπτει μια πολυεπίπεδη διαδικασία σχεδιασμένη για μυστικότητα και αξιοπιστία. Μετά την εκτέλεση του Inno Setup installer, το κύριο payload (updater.exe) εκκινείται σε /VERYSILENT mode, καταστέλλοντας οποιαδήποτε installation dialogs.
Δείτε επίσης: Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor
Το Persistence εξασφαλίζεται αμέσως με μια τροποποίηση μητρώου. Μόλις το Run key είναι στη θέση του, το κακόβουλο λογισμικό μαρκάρει τον κατάλογό του και τα αρχεία με κρυφά και system attributes μέσω του attrib +h +s (εξασφαλίζοντας ότι παραμένουν κρυμμένα από την περιστασιακή επιθεώρηση).
Η επόμενη φάση περιλαμβάνει την εκκίνηση μιας βοηθητικής διαδικασίας, infoprocess.exe, η οποία εισάγει ένα payload DLL απευθείας στις τρέχουσες διαδικασίες του προγράμματος περιήγησης. Χρησιμοποιώντας χαμηλού επιπέδου Windows APIs — NtAllocateVirtualMemory, NtWriteProcessMemory, και CreateThreadEx — το κακόβουλο module χαρτογραφείται στη μνήμη του στόχου χωρίς να αγγίζει το δίσκο.
Αυτή η τεχνική reflective injection όχι μόνο αποφεύγει τις σαρώσεις antivirus αλλά εκτελείται και στο πλαίσιο των νόμιμων εκτελέσιμων προγραμμάτων περιήγησης, καθιστώντας την ανίχνευση ακόμη πιο δύσκολη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Συνδυάζοντας την κοινωνική μηχανική, τη διανομή μέσω cloud και τις προηγμένες τακτικές injection, το Maranhão Stealer αποτελεί παράδειγμα της πολυπλοκότητας των σύγχρονων κακόβουλων λογισμικών κλοπής διαπιστευτηρίων.

Προστασία από malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι οι υπάλληλοι πρέπει να μάθουν να αναγνωρίζουν και να αποφεύγουν τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.
Δείτε επίσης: Το BlackNevas Ransomware κρυπτογραφεί αρχεία και κλέβει δεδομένα
Επίσης, είναι σημαντικό να διατηρείται το λειτουργικό σύστημα και οι εφαρμογές ενημερωμένα. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή από τις πιο πρόσφατες απειλές.
Επίσης, μην ξεχνάμε τη χρήση firewalls και την παρακολούθηση του network traffic που θα βοηθήσει στον άμεσο εντοπισμό ύποπτης δραστηριότητας. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας έναντι του malware. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
