SantaStealer惡意軟件以加密錢包和瀏覽器爲目標。
SantaStealer 是一款新型信息竊取惡意軟件,專門針對加密貨幣錢包。這款惡意軟件即服務 (MaaS) 可以trac與任何類型的加密貨幣關聯的私人數據。
Rapid7 的研究人員表示,SantaStealer 是另一款名爲 BluelineStealer 的信息竊取軟件的更名版本。據傳,SantaStealer 的開發者正準備在年底前進行更大規模的推廣。
目前,該惡意軟件在 Telegram 和黑客論壇上進行宣傳,並以訂閱服務的形式提供。基礎版每月收費 175 美元,高級版價格更高,每月收費 300 美元。
SantaStealer惡意軟件的開發者聲稱其具備企業級功能,可以繞過殺毒軟件並訪問企業網絡。
SantaStealer 的目標是加密錢包。
SantaStealer 的主要攻擊目標是加密錢包。該惡意軟件針對 Exodus 等加密錢包應用程序和 MetaMask 等瀏覽器擴展程序,旨在trac與數字資產關聯的私人數據。
這款惡意軟件的危害遠不止於此。它還會竊取瀏覽器數據,包括密碼、Cookie、瀏覽歷史記錄和已保存的信用卡信息。Telegram 和 Discord 等即時通訊平臺也難逃其害。Steam 數據和本地文檔也會被竊取。此外,該惡意軟件還能截取桌面屏幕截圖。
爲此,它會投放或加載一個嵌入式可執行文件。該可執行文件會解密代碼並將其注入瀏覽器,從而允許訪問受保護的密鑰。

SantaStealer 同時運行多個數據採集模塊。每個模塊都在獨立的線程中運行。竊取的數據被寫入內存,壓縮成 ZIP 文件,然後以 10MB 爲單位分塊導出。數據通過 6767 端口發送到預先設置好的命令與控制服務器。
爲了獲取存儲在瀏覽器,該惡意軟件繞過了 Chrome 於 2024 年 7 月推出的應用綁定加密。據 Rapid7 稱,已有多個信息竊取程序成功破解了該加密。
該惡意軟件被宣傳爲功能先進,能夠完全規避安全威脅。但Rapid7的安全研究人員表示,該惡意軟件與這些說法不符。目前的樣本很容易分析,並且會暴露符號和可讀字符串。這表明該惡意軟件開發倉促,安全性薄弱。
Rapid7 的 Milan Spinka 寫道:“網絡面板中宣傳的竊取程序的反分析和隱蔽功能仍然非常基礎和業餘,只有第三方 Chrome 解密器有效載荷被稍微隱藏了起來。”
SantaStealer 的聯盟營銷面板設計精良。運營者可以自定義配置,可以選擇竊取所有數據,也可以只竊取錢包和瀏覽器數據。此外,運營者還可以選擇排除dent 國家,並延遲執行攻擊。
SantaStealer 尚未大規模傳播,其傳播方式也尚不明確。近期的攻擊活動傾向於使用 ClickFix 攻擊,因爲受害者會被誘騙將惡意命令粘貼到 Windows 終端中。
研究人員表示,其他惡意軟件傳播途徑仍然很常見,包括網絡釣魚郵件、盜版軟件、種子文件、惡意廣告和欺騙性的 YouTube 評論。
安全研究人員建議加密貨幣用戶保持警惕,避免點擊未知鏈接和附件。
Spinka 寫道:“避免運行任何未經驗證的代碼,例如來自盜版軟件、電子遊戲作弊程序、未經驗證的插件和擴展程序等來源的代碼。”
想讓你的項目出現在加密貨幣領域的頂尖人才面前嗎?歡迎在我們的下一份行業報告中進行專題報道,讓數據與影響力相遇。







