(30 декабря 2021), Мария Арялина | 👁 24465

Программное обеспечение RedLine крадет сохраненные пароли и данные банковских карт из браузеров

Украденные данные продают в Telegram и даркнете

Издание Bleeping Computer заметили массово распространяющийся в интернете стилер (ПО, крадущее сохраненные в системе пароли пользователей) RedLine. Вредоносное ПО извлекает данные пользователей из браузеров на движке Chromium (Google Chrome, Microsoft Edge, Opera) и Gecko. Об этом сообщают vc.ru. 

RedLine собирает любые сведения, сохраненные в браузерах, позволяет управлять компьютерами жертв с помощью удаленного доступа SOAP и гипотетически создавать из них ботнеты. 

В отчете аналитической компании AhnLab ASEC использование автоматического входа в систему в веб-браузерах называют серьезной проблемой безопасности не только для компаний, но и для обычных пользователей. 

ASEC расследовали взлом сети компании, название которой не сообщается, и выяснили, что доступ к «данным для входа» осуществлялся через VPN-сервис с компьютера сотрудника, зараженного RedLine. При этом антивирус не смог обнаружить стилер.

«Google Chrome шифрует пароль с помощью функции CryptProtectData, встроенной в Windows. Хотя функция, использующая алгоритм triple-DES и создающая пользовательские ключи для шифрования данных, безопасна, ее все равно можно расшифровать, если вы вошли в ту же учетную запись, что и пользователь, который ее зашифровал», — рассказал автор проекта «chrome_password_grabber».

Однако у функции CryptProtectData есть противоположная ей программа, которая расшифровывает сохраненные в браузере данные. 

Даже если пользователь откажется хранить свои учетные данные в браузере, система добавит запись, указывающую, что конкретный веб-сайт занесен в «черный список». Программа сообщит о том, что учетная запись существует, а хакер может использовать для взлома данных средства социальной инженерии. 

В ASEC отметили, что любая полученная информация вносится в базы данных «пробивщиков», которые можно купить в даркнете.

Bleeping Computer не сообщили точные сведения о количестве жертв RedLine, но отметили, что около половины данных, продающихся на теневом маркетплейсе 2easy, добыты с помощью этого стилера. Данные, полученные при помощи RedLine, также заметили в маркетплейсах Amigos и Russian Marketplace, уточняют в Insikt Group. 

RedLine также можно купить в Telegram: на сегодняшний день есть не менее 9 публичных каналов, на самый известный подписаны более 21 тысячи пользователей.

По данным исследователей, программу разработал предположительно русскоговорящий пользователь, известный на теневых форумах под ником RedGLADE.

В ASEC отметили, что за 1,5 года разработчики не смогли устранить брешь безопасности, через которую хакеры получают данные. Она скрыта в файлах базы данных SQLite: ее используют все браузеры на Chromium для хранения пользовательских настроек. 

По данным сервиса ANY.RUN, в декабре RedLine стала самой популярной программой в своем классе и совершила не менее 22 тысяч атак. 

ПО RedLine попадает на компьютеры разными способами: например, распространение в соцсетях и фишинговые рассылки с вложенными файлами DOC, XLS, RAR и EXE. По данным сервиса, вредоносное ПО также может быть загружено на домены, «маскирующиеся» под онлайн-казино.

В Bleeping Computer рассказали, что для защиты от новой киберугрозы необходимо использовать менеджер паролей, который будет хранить данные в зашифрованном хранилище и запрашивать пароль для его разблокировки. А также посоветовали отказаться от сохранения чувствительных данных в браузере и включить двухфакторную аутентификацию.  

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Читайте нас в удобном формате: