S-a descoperit o nouă tulpină de ransomware specializată în furtul informațiilor de conectare din browserul Chrome

O nouă tulpină de ransomware numită Qilin a fost descoperită folosind o tactică relativ sofisticată, foarte personalizabilă, pentru a fura informațiile de conectare la cont stocate în browserul Google Chrome.

Echipa internațională de cercetare în domeniul securității Sophos X-Ops a observat tehnicile de colectare a acreditărilor în timpul răspunsului la incident la Qilin. Acest lucru arată o schimbare alarmantă în tendințele de funcționare ale acestei tulpini periculoase de ransomware.

Prezentare generală a procesului de atac

Atacul analizat de cercetătorii Sophos a început cu malware-ul Qilin care a accesat cu succes rețeaua țintă folosind acreditări compromise pe un gateway VPN fără autentificare multifactor (MFA).

Aceasta a fost urmată de o perioadă de 18 zile de „hibernare” a programelor malware, ceea ce indică faptul că hackerii au achiziționat probabil acces la rețea printr-un broker de acces inițial (IAB). Este posibil ca Qilin să fi petrecut timp cartând rețeaua, identificând activele cheie și efectuând recunoașteri.

După primele 18 zile, malware-ul se deplasează lateral către controlerele de domeniu și modifică obiectele de politică de grup (GPO) pentru a executa un script PowerShell („IPScanner.ps1”) pe toate mașinile conectate la rețeaua de domeniu.

Acest script este executat de un script batch ("logon.bat") și este, de asemenea, inclus în GPO. Este conceput pentru a colecta informații de conectare stocate în Google Chrome.

Scriptul batch este configurat să ruleze (și să declanșeze scriptul PowerShell) de fiecare dată când un utilizator se conectează la computerul său. În paralel, acreditările furate vor fi salvate pe partiția „SYSVOL” sub numele „LD” sau „temp.log”.

S-a descoperit o nouă tulpină de ransomware specializată în furtul informațiilor de conectare din browserul Chrome

După trimiterea fișierelor către serverul de comandă și control (C2) al lui Qilin, copiile locale și jurnalele de evenimente aferente au fost șterse pentru a ascunde activitatea rău intenționată. În cele din urmă, Qilin implementează încărcătura utilă de ransomware și datele criptate pe mașinile compromise.

Un alt GPO și un fișier de comandă separat („run.bat”) sunt, de asemenea, folosite pentru a descărca și executa ransomware-ul pe toate mașinile din domeniu.

S-a descoperit o nouă tulpină de ransomware specializată în furtul informațiilor de conectare din browserul Chrome

Complexitate în apărare

Abordarea lui Qilin cu privire la acreditările Chrome creează un precedent îngrijorător care ar putea face mai dificilă protecția împotriva atacurilor ransomware.

Deoarece GPO este aplicat tuturor mașinilor din domeniu, fiecare dispozitiv pe care utilizatorul este conectat este supus procesului de colectare a acreditărilor.

Aceasta înseamnă că scriptul este capabil să fure acreditări de la toate mașinile din sistem, atâta timp cât acele mașini sunt conectate la domeniu și au un utilizator conectat în timpul rulării scriptului.

Un astfel de furt amplu de acreditări ar putea permite hackerilor să lanseze alte atacuri, ducând la incidente de securitate care se întind pe mai multe platforme și servicii, făcând eforturile de răspuns mult mai greoaie. Acest lucru reprezintă, de asemenea, o amenințare persistentă care durează mult timp după ce incidentul ransomware este rezolvat.

Organizațiile pot atenua riscul prin implementarea unor politici stricte pentru a interzice stocarea secretelor în browserele web. În plus, implementarea autentificării cu mai mulți factori este esențială pentru a proteja conturile împotriva preluării, chiar și în cazul acreditărilor compromise.

În cele din urmă, implementarea principiilor privind cel mai mic privilegiu și segmentarea rețelei poate împiedica semnificativ capacitatea unui actor de amenințare de a se răspândi într-o rețea compromisă.

Lasă un comentariu

Afaceri secundare care chiar dau roade în 2026: 7 opțiuni realiste și compromisurile de știut

Afaceri secundare care chiar dau roade în 2026: 7 opțiuni realiste și compromisurile de știut

Compară activități secundare realiste pentru 2026 în funcție de costul de pornire, comisioane, flexibilitate și controlul veniturilor, cu îndrumări actuale privind impozitele și escrocheriile din surse oficiale.

Ergonomia muncii la distanță în 2026: Modernizați-vă biroul de acasă fără a cumpăra prea mult

Ergonomia muncii la distanță în 2026: Modernizați-vă biroul de acasă fără a cumpăra prea mult

Îmbunătățiți-vă ergonomia biroului de acasă cu îndrumările OSHA și NIOSH actuale privind potrivirea scaunului, înălțimea monitorului, configurarea laptopului, iluminarea și mișcarea.

De ce este importantă inteligența emoțională în leadership - și cum să o construim

De ce este importantă inteligența emoțională în leadership - și cum să o construim

Află de ce contează inteligența emoțională în leadership, unde ajută cel mai mult, cum să o consolidezi și cum să-ți dai seama dacă abordarea ta funcționează.

Cum să faci tranziția către o carieră în tehnologie fără diplomă: O foaie de parcurs axată pe rezultate pentru 2026

Cum să faci tranziția către o carieră în tehnologie fără diplomă: O foaie de parcurs axată pe rezultate pentru 2026

O foaie de parcurs practică pentru a intra în domeniul tehnologiei fără diplomă: alege un rol accesibil, dezvoltă abilități pregătite pentru angajare, demonstrează-le prin proiecte și folosește feedback-ul de la angajare pentru a te îmbunătăți.

Building a Personal Brand on LinkedIn in 2026: What Still Works, What Changed, and What to Ignore

Building a Personal Brand on LinkedIn in 2026: What Still Works, What Changed, and What to Ignore

Build a credible LinkedIn personal brand in 2026 with current profile, content, newsletter, analytics, verification, and visibility guidance from LinkedIn.

Demisii discrete vs. concedieri discrete în 2026: Ce se schimbă cu adevărat la locul de muncă

Demisii discrete vs. concedieri discrete în 2026: Ce se schimbă cu adevărat la locul de muncă

Demisiile discrete și concedierile discrete sunt etichete atrăgătoare, nu diagnostice. Aflați ce se verifică, ce depinde de context și ce pot face angajații și managerii în continuare.

Ascensiunea executivului fracțional: Când conducerea cu jumătate de normă în funcții de conducere are sens

Ascensiunea executivului fracțional: Când conducerea cu jumătate de normă în funcții de conducere are sens

Directorii executivi fracționari oferă funcții de conducere fără angajare cu normă întreagă. Învață când funcționează modelul, ce să ceri și riscurile de gestionat.

Cum să negociezi o mărire de salariu în timpul evaluărilor performanței din trimestrul 4: Un ghid practic pentru deciziile din 2026

Cum să negociezi o mărire de salariu în timpul evaluărilor performanței din trimestrul 4: Un ghid practic pentru deciziile din 2026

Pregătiți o cerere de mărire salarială mai convingătoare pentru trimestrul 4, incluzând date salariale actuale, opțiuni de sincronizare, compromisuri salariale și scenarii pentru rezultate afirmative, parțiale sau negative.

6 High-Income Skills You Can Start Learning Before 2026 Ends

6 High-Income Skills You Can Start Learning Before 2026 Ends

Choose a high-income skill you can realistically start before 2026 ends, with current pay data, learning priorities, and a practical self-check.

Stăpânirea programului de lucru hibrid: un cadru practic care chiar rezistă

Stăpânirea programului de lucru hibrid: un cadru practic care chiar rezistă

Construiește un program de lucru hibrid în jurul sarcinilor, suprapunerii echipei și rezultatelor măsurabile. Vezi modele, semne de avertizare și când să-ți ajustezi planul.