Conoce a BlackGuard: un nuevo ladrón de información vendido en foros de hackers rusos

Los investigadores han descubierto un nuevo malware de robo de información que se vende en los foros clandestinos rusos.

Apodado BlackGuard, zScaler dice que la nueva cepa de malware es «sofisticada» y se ha puesto a disposición de los compradores criminales por un precio mensual de $200.

Los ladrones de información son formas de malware diseñadas para recopilar datos valiosos, que pueden incluir información del sistema operativo, listas de contactos, capturas de pantalla, tráfico de red y credenciales de cuentas en línea, incluidas las utilizadas para acceder a servicios financieros y bancarios.

Todos los días se vende clandestinamente una variedad de software malicioso y kits de explotación, algunos de los cuales se compran directamente. Por el contrario, otros se ofrecen sobre la base de malware como servicio (MaaS): los suscriptores pagan semanal, mensual o anualmente, y el desarrollador mantiene actualizadas sus creaciones maliciosas a cambio.

Tal vez para construir una base de clientes para este malware, o para generar efectivo rápidamente, BlackGuard también se vende por $700 a cambio de una suscripción de por vida.

captura de pantalla-2022-03-31-a-14-30-11.png

zScaler

Según los investigadores de seguridad cibernética, BlackGuard puede robar información, incluidas las credenciales y el historial del navegador guardado, los datos del cliente de correo electrónico, las cuentas de FTP, el contenido de autocompletar, las conversaciones en el software de mensajería, las credenciales de criptomonedas y otra información de la cuenta. Los mensajeros objetivo incluyen Telegram, Signal, Tox, Element y Discord.

Cuando se trata de robo de criptomonedas, el malware apuntará a archivos como wallet.dat que pueden contener direcciones de billetera y claves privadas. BlackGuard también puede perseguir las extensiones de navegador de billetera de criptomonedas Chrome y Edge.

Escrito en .NET, el ladrón de información aún se encuentra en desarrollo activo, pero ya está equipado con un empacador basado en criptografía, decodificación base64, ofuscación y capacidades antibugging para dificultar la ingeniería inversa.

Una vez que aterriza en una máquina vulnerable, el malware también verificará los procesos del sistema operativo e intentará detener cualquier actividad relacionada con el software antivirus o el sandboxing.

El infostealer también es selectivo cuando se trata de sus objetivos. Por ejemplo, el malware saldrá si el sistema operativo parece estar ubicado en un país de la CEI, como Rusia, Bielorrusia o Azerbaiyán.

Si no es necesaria una salida, el ladrón de información toma toda la información que puede, la empaqueta en un archivo .zip y la envía a un servidor de comando y control (C2) a través de una solicitud POST.

«Si bien las aplicaciones de BlackGuard no son tan amplias como las de otros ladrones, BlackGuard es una amenaza creciente a medida que continúa mejorándose y está desarrollando una sólida reputación en la comunidad clandestina», dicen los investigadores.

Los ladrones de información se pueden usar solos o empaquetados con otras formas de malware, como troyanos o variantes de ransomware.

En otras noticias sobre malware, los investigadores de Aqua Security descubrieron recientemente una nueva variedad de ransomware diseñada para atacar los entornos de Jupyter Notebook.

Cobertura anterior y relacionada


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario