Infostealer kötü amaçlı yazılım, Chrome’un yeni çerez-çalı savunmasını atlar

1 yıl önce

Infostealer kötü amaçlı yazılım geliştiricileri, Çerezler gibi hassas verileri korumak için Google Chrome’un yakın zamanda piyasaya sürülen özellik uygulamasına bağlı şifrelemeyi atladığını iddia eden güncellemeler yayınladı.

Uygulamaya bağlı şifreleme Chrome 127'de tanıtıldı ve sistem ayrıcalıklarıyla çalışan bir Windows hizmeti kullanarak çerezleri ve depolanan şifreleri şifrelemek için tasarlandı.

Bu model, günlüğe kaydedilen kullanıcının izinleriyle çalışan Infostealer kötü amaçlı yazılımının Chrome tarayıcısında depolanan sırları çalmasına izin vermez.

Bu korumayı atlamak için, kötü amaçlı yazılımların sistem ayrıcalıklarına ihtiyacı olacağını veya krom güvenlik araçlarından gelen uyarıları tetikleyecek gürültülü eylemler olan Chrome'a ​​kod enjekte etmek için, Chrome güvenlik ekibinden Will Harris. 

Bununla birlikte, güvenlik araştırmacıları G0NJXA ve ayrıca RussianPanda9xx, araçları için bir çalışma baypası uyguladıklarına dair birden fazla infostealer geliştiriciyi obseerved (Meduzastealer, Whitesnake, Lumma Stealer, Lumar (yoksul), vidar silmer, stealc).

G0NJXA'nın BleepingComputer için Lumma Stealer'ın en son varyantının, şu anda tarayıcının en son sürümü olan Chrome 129'daki şifreleme özelliğini atlayabileceğini doğruladığı için, iddiaların en azından bir kısmının gerçek olduğu anlaşılıyor.

Araştırmacı, kötü amaçlı yazılımları bir Sandbox ortamında bir Windows 10 Pro sisteminde test etti.

Zamanlama açısından, Meduza ve Whitesnake iki hafta önce geçen hafta Lumma ve bu hafta Vidar ve Stealc'i atlatma mekanizmalarını uyguladılar.

Lumar başlangıçta, yönetici haklarıyla kötü amaçlı yazılımın başlatılmasını gerektiren geçici bir çözüm uygulayarak uygulamaya bağlı şifrelemeye yanıt verdi, ancak oturum açmış kullanıcının ayrıcalıklarıyla çalışan bir bypass mekanizması izledi.

Lumma Stealer geliştiricileri, müşterisine, çerez hırsızlığının çalışması için yönetici ayrıcalıklarıyla kötü amaçlı yazılımları yürütmeleri gerekmediğinden emin oldu.

Uygulamaya bağlı şifrelemenin tam olarak nasıl elde edildiği açıklanmuyor, ancak Rhadamanthys kötü amaçlı yazılım yazarları, şifrelemeyi tersine çevirmenin 10 dakika sürdüğünü söyledi.

BleepingComputer, kötü amaçlı yazılım geliştiricisinin Chrome'daki uygulamaya bağlı şifrelemeye verdiği yanıt hakkında bir yorum için teknoloji deviyle temasa geçti, ancak hala bir cevap bekliyoruz.

GÜNCELLEME 1 - 9/25: Araştırmacı RussianPanda9xx ayrıca BleepingComputer'a Vidar ve Lumma'nın test yoluyla onaylandığı gibi en son kromdan çerezleri alabildiğini doğruladı.

GÜNCELLEME 2 - 9/25: Bir Google sözcüsü, BleepingComputer'a Infostealer kötü amaçlı yazılım alanındaki gelişmelerle ilgili aşağıdaki yorumu gönderdi.

Bu yeni savunmanın Infostealer manzarasına neden olduğu kesintilerin farkındayız ve blogda belirttiğimiz gibi, bu korumanın enjeksiyon veya bellek kazıma gibi daha fazla gözlemlenebilir tekniğe saldırgan davranışında bir kaymaya neden olmasını bekliyoruz. Bu, gördüğümüz yeni davranışla eşleşiyor.

Bu yeni saldırı türlerini daha güvenilir bir şekilde tespit etmek için OS ve AV satıcılarıyla birlikte çalışmaya devam ediyoruz ve kullanıcılarımız için infostalerlere karşı korumayı iyileştirmek için sertleşmeye devam ediyoruz. - Bir Google Sözcüsü

Google kimlik bilgilerini çalmak için kötü amaçlı yazılım tarayıcısını kiosk modunda kilitler

Facebook'ta sahte AI Editör Reklamları Şifre Çalma Kötü Yazılım

Google Reklamlar Sahte Google Authenticator Site Push Malweing Makence

Google Chrome, Infostealer kötü amaçlı yazılımları engellemek için uygulamaya bağlı şifreleme ekler

Yeni Octo Android kötü amaçlı yazılım sürümü Nordvpn, Google Chrome'u taklit ediyor

Kaynak: Bleeping Computer

More Posts