Tehdit analistleri, güçlü yetenekler ve ekstra keylogger ve clipper modülleri sunan Prynt Stealer adlı Info-Stealer kötü amaçlı yazılım enfeksiyonlarının büyüyen alanına bir daha tespit ettiler.
Prynt Stealer, çok çeşitli web tarayıcıları, mesajlaşma uygulamaları ve oyun uygulamalarını hedefler ve aynı zamanda doğrudan finansal uzlaşma gerçekleştirebilir.
Yazarları aracı 100 $/ay, 200 $/çeyrek veya bir yıl boyunca 700 $ gibi zamana dayalı aboneliklerde satıyor, ancak aynı zamanda 900 $ karşılığında ömür boyu lisans altında satılıyor.
Buna ek olarak, alıcılar, hedeflenen işlemlerde konuşlandırılacak özel, yalın ve tespit edilmesi zor bir Prynt spin oluşturmak için kötü amaçlı yazılım üreticisinden yararlanabilirler.
Cyble'daki kötü amaçlı yazılım analistleri, yeni Info-Stealer'ı değerlendirmek için Prynt'i analiz ettiler ve aracın ikili gizlilik ve Rijndael şifreli ipleri içeren bir öncelik olarak gizlilikle hazırlandığını bildirdi.
Ayrıca, tüm C2 iletişimi AES256 ile şifrelenirken, uygulamadan önce çalınan verilerin geçici olarak depolanması için oluşturulan AppData klasörü (ve alt klasörler) gizlenir.
İlk başta Prynt Stealer, ana bilgisayardaki tüm sürücüleri tarar ve belgeleri, veritabanı dosyalarını, kaynak kodu dosyalarını ve 5.120 baytın (5 kb) altındaki görüntü dosyalarını çalar.
Daha sonra, kötü amaçlı yazılım, otomatik doldurma verilerini, kimlik bilgilerini (hesap şifreleri), kredi kartı bilgileri, arama geçmişi ve Chrome tabanlı, MS Edge ve Firefox tabanlı web tarayıcılarında depolanan çerezleri hedefler.
Bu aşamada, kötü amaçlı yazılım, tarayıcı verilerinde bankacılık, kripto para birimi veya porno sitesi ile ilgili herhangi bir anahtar kelimenin olup olmadığını kontrol etmek için Scandata () kullanır.
Daha sonra Prynt, Discord, Pidgin ve Telegram gibi mesajlaşma uygulamalarını hedefler ve ayrıca sistemde mevcutsa Discord Jetons'ı kaptırır.
Ubisoft Uplay, Steam ve Minecraft'tan Oyun Uygulaması Yetkilendirme Dosyaları, Oyun Dosyaları Kaydet ve Diğer Değerli Veriler de çalındı.
Daha sonra, kötü amaçlı yazılım, Zcash, Armory, Bytecoin, Jaxx, Ethereum, Atomicwallet, Guarda ve Coinomi kripto para cüzdanları gibi kripto para cüzdanları için veri dizinlerini bulmak için kayıt defterini sorgular.
Bu veri dizinleri gerçek cüzdan yapılandırma dosyalarını ve veritabanlarını içerdiğinden, tehdit aktörleri onları içinde depolanan kripto para birimini çalmak için toplar.
Son olarak Prynt, Filezilla, OpenVPN, NordVPN ve ProtonVPN'den verileri çalarak, AppData'daki ilgili alt klasör üzerindeki ilişkili hesap kimlik bilgilerini kopyalar.
Eksfiltrasyondan önce, Prynt Stealer, çalışma işlemlerinin numaralandırılmasını, özetin ekran görüntüsünü alarak ve ana makinede kullanılan ağ kimlik bilgileri ve Windows ürün anahtarı ile bir araya getirmeyi içeren genel bir sistem profili eylemi gerçekleştirir.
Sıkıştırılmış verilerin nihai hırsızlığı, her şeyi uzak sunucuya aktarmak için güvenli şifreli bir ağ bağlantısı kullanan bir telgraf botu ile yapılır.
Prynt, çoğu info-stilatörlerin günümüzde yapabileceği şeylere uygun olan yukarıdaki özelliklerin yanı sıra, bir kesme makinesi ve bir keylogger ile birlikte geliyor.
Clipper, kripto para birimi cüzdan adreslerini tanımlamak ve bunları tehdit aktörünün kontrolü altındaki biriyle değiştirmek için uzlaşmış makinenin panosundaki kopyalanan verileri izleyen bir araçtır.
Mağdur, kripto para birimi ile belirli bir adrese ödeme yapmaya çalıştığında, kötü amaçlı yazılımlar alıcının adresini gizlice değiştirir ve ödeme bilgisayar korsanlarına yönlendirilir.
KeyLogger, uzaktan kötü amaçlı yazılım operatörlerinin tüm anahtar presleri kaydederek toplu bilgi çalma gerçekleştirmesini sağlayan bir başka ek modüldür.
Prynt, siber suçluların seçim yapabileceği çok sayıda mevcut bilgi yönlendiren kötü amaçlı yazılım araçlarına başka bir ektir, bunların çoğu son zamanlarda Vahşi'de görünmektedir.
KeyLogger, Clipper ve kapsamlı bir çalma yetenekleri, gizli bir operasyon ile birleştiğinde, geniş dağıtım için iyi bir aday, nispeten yüksek maliyeti (yakın zamanda ortaya çıkan diğer kötü amaçlı yazılımlara kıyasla) ve şüpheli sunucu altyapı güvenilirliği artışına bir fren yapabilir.
Yine de Prynt, hassas kullanıcı bilgilerini çalabilen ve önemli finansal zararlara, hesap uzlaşmasına ve veri ihlaline yol açabilecek tehlikeli bir kötü amaçlı yazılımdır.
Hacker forumlarında satılan yeni Blackguard şifre çalma kötü amaçlı yazılım
Yeni Zingostealer Infostealer daha fazla kötü amaçlı yazılım, kriptominer bırakıyor
Malspam kampanyasında dağıtılan yeni Meta Bilgi Stealer
Yeni FFDroider Kötü Yazılım Facebook, Instagram, Twitter Hesapları Çalıyor
Android şifre çalma kötü amaçlı yazılım 100.000 Google Play kullanıcılarına bulaştı
Kaynak: Bleeping Computer