image

PXA-malware ontsleutelt browser master key en steelt opgeslagen wachtwoorden

donderdag 14 november 2024, 16:07 door Redactie, 16 reacties

Onderzoekers hebben nieuw infostealer-malware ontdekt die de master key van de browser ontsleutelt en vervolgens allerlei opgeslagen wachtwoorden, cookies en andere gegevens steelt en terugstuurt naar de aanvallers. Dat laat Cisco vandaag weten. De PXA Stealer is ontwikkeld om allerlei inloggegevens van het besmette systeem te stelen. Het gaat onder andere om inloggegevens voor wachtwoordmanagers, cryptowallets, chatapplicaties zoals Signal en Telegram, vpn- en ftp-clients en gamingapplicaties zoals Steam en Epic Games.

Voor de opslag van wachtwoorden bieden browsers een ingebouwde wachtwoordmanager. Chromium-gebaseerde browsers zoals Google Chrome maken gebruik van de 'browser master key', een encryptiesleutel voor het beschermen van opgeslagen inloggegevens. Zodra de malware toegang tot het systeem heeft benadert die het master key-bestand in de browserfolder van de gebruiker. Dit bestand bevat informatie over de encryptiesleutel gebruikt om de opgeslagen inloggegevens te versleutelen.

Vervolgens ontsleutelt de malware de gebruikersdata en krijgt zo toegang tot de opslagen inloggegevens. Naast Chromium-gebaseerde browsers probeert de malware ook de master key van Firefox te ontsleutelen. Voor de verspreiding van de malware wordt gebruikgemaakt van phishingmails voorzien van een zip-bestand. Dit bestand bevat een exe-bestand of batch-script dat de infostealer op het systeem downloadt en een onschuldig pdf-document als afleidingsmanoeuvre laat zien.

Een aantal van de grootste datalekken dit jaar zijn volgens securitybedrijf Mandiant veroorzaakt door infostealers, waarmee aanvallers inloggegevens voor de Snowflake-cloudomgevingen van allerlei organisaties kregen. Vervolgens kon er allerlei gevoelige informatie worden gestolen. Onder andere Ticketmaster werd slachtoffer, waar de gegevens van 560 miljoen mensen zouden zijn gestolen.

Image

Reacties (16)
14-11-2024, 16:23 door Anoniem
Passwords in een browser...
Zucht...
14-11-2024, 16:40 door Anoniem
Door Anoniem: Passwords in een browser...
Zucht...
Kijk even goed naar de afbeelding: die heeft een kopje "Password Managers", en daar staan er heel wat onder.
14-11-2024, 16:45 door Anoniem
Door Anoniem: Passwords in een browser...
Zucht...
Inderdaad ja... Het is niet handig om het door de webbrowser te laten opslaan, het is veel beter een offline password manager met versleutelde database te gebruiken en 2FA of HW keys waar mogelijk.
14-11-2024, 16:51 door Anoniem
Door Anoniem: Passwords in een browser...
Zucht...

Als je de afbeelding opent zie je dat ze ook password managers aanvallen.
14-11-2024, 17:29 door Anoniem
Stel sla mijn wachtwoorden staan opgeslagen in een bestand op mijn bureaublad met de naam 'taart recept.txt' en alle wachtwoorden zijn variaties op woorden zoals 'bloem', 'boter', etc. Dat is dan toch een effectieve manier om dit soort infostealers te misleiden?
14-11-2024, 18:39 door Anoniem
Door Anoniem: Stel sla mijn wachtwoorden staan opgeslagen in een bestand op mijn bureaublad met de naam 'taart recept.txt' en alle wachtwoorden zijn variaties op woorden zoals 'bloem', 'boter', etc. Dat is dan toch een effectieve manier om dit soort infostealers te misleiden?

Zeker wel, maar een echte bakker/hacker houdt u niet voor de gek.
15-11-2024, 08:31 door Anoniem
Ik doe het zelf niet, maar denk toch dat het schrift of wachtwoorden boekje analoog het beste middel is om te voorkomen dat een vreemde ja wachtwoorden achterhaalt.
15-11-2024, 09:20 door Bitje-scheef
Door Anoniem: Stel sla mijn wachtwoorden staan opgeslagen in een bestand op mijn bureaublad met de naam 'taart recept.txt' en alle wachtwoorden zijn variaties op woorden zoals 'bloem', 'boter', etc. Dat is dan toch een effectieve manier om dit soort infostealers te misleiden?

Alhoewel Nederlandse woorden niet vaak voorkomen in de searchlists. Loop je uiteindelijk wel tegen de lamp als er een hacker wel rekening mee houdt. Dus de euforie van mij pak je niet, kan wel eens van korte duur zijn :-)
15-11-2024, 09:55 door Erik van Straten
Zodra er, op een PC, malware draait met (ten minste) dezelfde privileges en rechten als jij hebt, is niets meer veilig.
15-11-2024, 11:44 door Anoniem
Door Anoniem:
Door Anoniem: Passwords in een browser...
Zucht...

Als je de afbeelding opent zie je dat ze ook password managers aanvallen.
Alleen als er een koppeling tussen browser en de passwordmanagers is via een browserextensie...
15-11-2024, 12:17 door Anoniem
Door Anoniem: Stel sla mijn wachtwoorden staan opgeslagen in een bestand op mijn bureaublad met de naam 'taart recept.txt' en alle wachtwoorden zijn variaties op woorden zoals 'bloem', 'boter', etc. Dat is dan toch een effectieve manier om dit soort infostealers te misleiden?

Nee totaal niet.

Je moet af van het het idee dat malware werkt zoals jij zelf "even kijken, en overslaan omdat het titel zegt dat 'het wel wat anders zal zijn' .

Je moet ook totaal niet denken dat alle wachtwoord hackers alleen maar engelse woorden proberen.

Ho Lee Fuk - de ietwat betere password crackers in de jaren 90 hadden al woordenlijsten inclusief chinees - (waar, oa in de VS, ook nog leuke percentages wachtwoorden mee gevonden werden van Chinese studenten die dachten dat pinyin schrijven makkelijk onthouden en moeilijk hacken was).
15-11-2024, 13:45 door Anoniem
Door Erik van Straten: Zodra er, op een PC, malware draait met (ten minste) dezelfde privileges en rechten als jij hebt, is niets meer veilig.
De truc is om malware altijd in een sandbox uit te voeren.
15-11-2024, 18:37 door Anoniem
Door Anoniem:
De truc is om malware altijd in een sandbox uit te voeren.
De truc is om malware nooit uit te voeren. Liever nog, niet te ontvangen.
15-11-2024, 19:18 door Anoniem
Een executable uitvoeren die in een zip-bestand per mail binnenkomt? Tja, dan helpt inderdaad niks meer...
16-11-2024, 00:02 door Erik van Straten
Door Anoniem: Een executable uitvoeren die in een zip-bestand per mail binnenkomt?
Dat is zóóó 2004 (en toen zat er al een wachtwoord op dat in een plaatje in de mail stond).
16-11-2024, 11:10 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Passwords in een browser...
Zucht...

Als je de afbeelding opent zie je dat ze ook password managers aanvallen.
Alleen als er een koppeling tussen browser en de passwordmanagers is via een browserextensie...
Als ik de beschrijving van Cisco doorneem zie ik een zip-attachment in een phishing-e-mail die een executable en batch scripts bevat die, als ze worden uitgevoerd, vervolgens van alles buiten de browser opzetten. Cisco heeft het voor zover ik zie in het geheel niet over browserextensies/add-ons. Mis ik nog iets belangrijks of heb jij misschien iets te snel conclusies getrokken?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.