Программное обеспечение RedLine крадет сохраненные пароли и данные банковских карт из браузеров
Украденные данные продают в Telegram и даркнете
Издание Bleeping Computer заметили массово распространяющийся в интернете стилер (ПО, крадущее сохраненные в системе пароли пользователей) RedLine. Вредоносное ПО извлекает данные пользователей из браузеров на движке Chromium (Google Chrome, Microsoft Edge, Opera) и Gecko. Об этом сообщают vc.ru.
RedLine собирает любые сведения, сохраненные в браузерах, позволяет управлять компьютерами жертв с помощью удаленного доступа SOAP и гипотетически создавать из них ботнеты.
В отчете аналитической компании AhnLab ASEC использование автоматического входа в систему в веб-браузерах называют серьезной проблемой безопасности не только для компаний, но и для обычных пользователей.
ASEC расследовали взлом сети компании, название которой не сообщается, и выяснили, что доступ к «данным для входа» осуществлялся через VPN-сервис с компьютера сотрудника, зараженного RedLine. При этом антивирус не смог обнаружить стилер.
Однако у функции CryptProtectData есть противоположная ей программа, которая расшифровывает сохраненные в браузере данные.
Даже если пользователь откажется хранить свои учетные данные в браузере, система добавит запись, указывающую, что конкретный веб-сайт занесен в «черный список». Программа сообщит о том, что учетная запись существует, а хакер может использовать для взлома данных средства социальной инженерии.
В ASEC отметили, что любая полученная информация вносится в базы данных «пробивщиков», которые можно купить в даркнете.
Bleeping Computer не сообщили точные сведения о количестве жертв RedLine, но отметили, что около половины данных, продающихся на теневом маркетплейсе 2easy, добыты с помощью этого стилера. Данные, полученные при помощи RedLine, также заметили в маркетплейсах Amigos и Russian Marketplace, уточняют в Insikt Group.
RedLine также можно купить в Telegram: на сегодняшний день есть не менее 9 публичных каналов, на самый известный подписаны более 21 тысячи пользователей.
По данным исследователей, программу разработал предположительно русскоговорящий пользователь, известный на теневых форумах под ником RedGLADE.
В ASEC отметили, что за 1,5 года разработчики не смогли устранить брешь безопасности, через которую хакеры получают данные. Она скрыта в файлах базы данных SQLite: ее используют все браузеры на Chromium для хранения пользовательских настроек.
По данным сервиса ANY.RUN, в декабре RedLine стала самой популярной программой в своем классе и совершила не менее 22 тысяч атак.
ПО RedLine попадает на компьютеры разными способами: например, распространение в соцсетях и фишинговые рассылки с вложенными файлами DOC, XLS, RAR и EXE. По данным сервиса, вредоносное ПО также может быть загружено на домены, «маскирующиеся» под онлайн-казино.
В Bleeping Computer рассказали, что для защиты от новой киберугрозы необходимо использовать менеджер паролей, который будет хранить данные в зашифрованном хранилище и запрашивать пароль для его разблокировки. А также посоветовали отказаться от сохранения чувствительных данных в браузере и включить двухфакторную аутентификацию.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.