За Kuray Stealer

На 23 април се появи реклама за нов конструктор на злонамерен софтуер за кражба на пароли от потребител на Discord с името “Portu” .

Това е нещо като програма, която позволява на така наречените скриптъри да създават свои собствени изпълними файлове от нулата. Наскоро анализаторите на заплахи в Uptycs откриха в дивата природа първата проба от това, което те нарекоха KurayStealer и се основава на вдъхновения от Portu зловреден софтуер.

Този злонамерен софтуер, KurayStealer, е бил използван от хакерите, за да се насочи предимно към потребителите на Discord.

Откриване

На 27 април 2022г. първата проба от  KurayStealer беше открита от системите за разузнаване на  Uptycs.

Освен това изследователите по киберсигурност в Uptycs извършиха OSINT проучване, в което откриха, че хакерите са използвали YouTube, за да рекламират този злонамерен конструктор за първи път на 23 април 2022г. Те също така рекламират този конструктор в Discord с името или псевдонима Portu. Python 3.0 (известен също като Py3k или Python 3000) е езикът за програмиране, на който е написан конструкторът. Създателят използва командата „wmic csproduct get UUID“, за да намери универсално уникалния идентификатор за продукта при изпълнение.

Приложения, използвани за събиране на пароли и токени

Kuray Stealer събира паролите и токените от следните приложения:

  • Discord
  • Lightcord
  • Discord PTB
  • Opera
  • Opera GX
  • Amigo
  • Torch
  • Kometa
  • Orbitum
  • CentBrowser
  • 7Star
  • Sputnik
  • Vivaldi
  • Chrome SxS
  • Chrome
  • Epic Privacy Browser
  • Microsoft Edge
  • Uran
  • Yandex
  • Brave
  • Iridium

KurayStelaer OSINT

В KurayStelaer ще намерите редица компоненти, които се комбинират, за да създадат голямо разнообразие от начини за кражби на пароли, които използват токените на Discord като командни и контролни (C2) канали и събират цялата информация за жертвата. В кода на конструктора беше намерена и връзката за поканата към канала на Discord на създателите на конструктора.

В канала се споменава публикация относно комерсиалната версия на този конструктор в различни ценови диапазони. Освен това, профилът в Discord на Portu съдържа имената на два канала:

  • A Shoppy link
  • A YouTube link

Профилът на автора Portu в Shoppy беше свързан с допълнителни инструменти и търговски предложения, които се планира да бъдат изградени.

Въпреки че връзката към YouTube съдържа видеоклиповете от автора, видеоклипът за KurayStelaer, който е качен от него, е изтрит от канала.

Препоръки

Ето и всички препоръки, издадени от експертите:

  • Строг контрол на сигурността
  • Многопластова видимост
  • Твърди решения за сигурност
  • Възможности за сканиране на процеса на YARA
  • Многофакторна автентификация
По материали от Интернет

Подобни

Нова фишинг кампания краде пароли в реално време чрез WebSocket атаки
15.11.2025
malware-phishing-header
Фишинг кампания атакува туристическия сектор в Европа
15.11.2025
Tips avoid phishing summer
Операцията Kraken и нейната еволюция
15.11.2025
MSP-data-protection-ransomware
Akira разширява атаките си
15.11.2025
ibm-ransomware-21-depositphotos-17703909-1536x1152
Саморазпространяващ се "червей" в npm публикува над 100 000 пакета
15.11.2025
npm
Quantum Route Redirect заплашва Microsoft 365 потребители
14.11.2025
phishing-3390518_960_720

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Кибер въоръжаване и ИИ: Новите предизвикателства на бойното поле
4.10.2025
military-8431995_1280

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.