Киберпрестъпниците отново насочват усилията си към една от най-уязвимите и активни онлайн общности – видео геймърите. Експерти по киберсигурност разкриха нов инфостийлър, наречен Stealka, който се разпространява под формата на гейм „кракове“, чийтове и модификации, като основната му цел е кражба на криптовалути и компрометиране на онлайн акаунти.
Заплахата е идентифицирана от специалисти по сигурността и вече се разглежда като сериозен риск за потребители, които изтеглят софтуер от неофициални източници.
Как работи Stealka
Stealka не разчита на сложни експлойти или zero-day уязвимости. Вместо това залага на социално инженерство – потребителят сам изтегля и стартира файла, мислейки, че получава безплатен достъп до игра или допълнителна функционалност.
След стартиране, зловредният код:
-
краде запазени пароли и чувствителни данни от браузъри;
-
компрометира крипто портфейли;
-
извлича cookies и сесийни токени;
-
може да стартира крипто майнър, използвайки ресурсите на устройството без знанието на жертвата.
Пряк удар срещу крипто портфейли
Една от най-опасните характеристики на Stealka е директното таргетиране на браузърни разширения за криптовалути. Засегнати са популярни услуги като:
-
Binance
-
Coinbase
-
Crypto.com
-
Trust Wallet
-
MetaMask
-
Phantom
-
Exodus
Зловредният софтуер събира конфигурационни файлове, бази данни и настройки на портфейлите, които могат да съдържат:
-
криптирани частни ключове;
-
seed фрази;
-
пътища до wallet файлове;
-
параметри за криптиране.
Тази информация е достатъчна за опит за пълно източване на крипто активите, дори без директен достъп до паролите в ясен текст.
Заобикаляне на 2FA и мениджъри на пароли
Stealka представлява сериозна заплаха и за потребители, които разчитат на двуфакторна автентикация. Чрез достъп до cookies и активни сесии, нападателите могат:
-
да заобиколят 2FA;
-
да поемат контрол над акаунти без въвеждане на парола;
-
да компрометират имейли, социални мрежи и финансови платформи.
Допълнително са застрашени над 100 браузъра, от които се извличат:
-
автопопълнени логини;
-
адреси;
-
данни за платежни карти.
Къде се разпространява зловредният код
Stealka се разпространява чрез иначе легитимно изглеждащи платформи, включително:
-
GitHub
-
SourceForge
-
Softpedia
-
sites.google.com
В някои случаи атакуващите изграждат професионално изглеждащи фалшиви сайтове, а в други залагат на груби и подозрителни страници, които обаче все още успяват да привлекат жертви.
Използват се популярни търсения и ключови думи, включително обещания за несъществуващи или силно желани продукти. Един от примерите е „изтегляне на Half-Life 3“, представено не като игра, а като „професионално софтуерно решение за Windows“.
Геймърите като основна мишена
Експертите вече са засекли варианти на Stealka, насочени конкретно към:
-
Roblox играчи, под формата на „бърз и безключов script executor“;
-
потребители на Microsoft Visio, маскиран като cracked версия.
Общият модел е ясен – обещание за безплатен или „подобрен“ достъп, последвано от пълна компрометация на устройството.
Cтара тактика, нова заплаха
Stealka не е технологично революционен зловреден софтуер, но е изключително ефективен, защото експлоатира човешкото поведение. Комбинацията от гейм култура, криптовалути и неофициален софтуер създава идеална среда за атаки.
Основният извод е ясен:
-
чийтовете и краковете не са „безобидни“;
-
крипто активите са сред най-желаните цели за киберпрестъпниците;
-
2FA не е панацея, когато устройството вече е компрометирано.
В дигиталния свят безплатното често се оказва най-скъпото.









