Nytt utseende skadlig programvara kan stjäla VPN-programvara och lösenord för webbläsare

Nytt utseende skadlig programvara kan stjäla VPN-programvara och lösenord för webbläsare

Säkerhetsforskare har upptäckt nya varianter av Agent Tesla malware som nu inkluderar moduler som kan stjäla referenser från många populära applikationer, inklusive webbläsare, VPN-programvara och e-post- och FTP-klienter. Agent Tesla upptäcktes först 2014 och är en keylogger och informationstjuv som har vunnit popularitet bland cyberbrottslingar under de senaste två åren. Skadlig programvara såldes till en början på olika hackerforum och marknadsplatser, och dess skapare försåg kunderna med själva skadliga programvaran, samt en administrationspanel så att de enkelt kunde sortera igenom den data den samlar in. SentinelOne Principal Threat Researcher Jim Walter upptäckte dedikerad kod som används för att samla in applikationskonfigurationsdata och användaruppgifter efter att ha analyserat flera nya prover av Agent Teslas skadliga program. Walter gav mer information om funktionerna hos dessa nya moduler i ett blogginlägg och sa: "För närvarande fortsätter Agent Tesla att användas i olika stadier av attacker. Deras förmåga att ständigt hantera och manipulera offrens enheter är alltid attraktiv för kriminella på låg nivå. Tesla Agent kan nu samla in konfigurations- och autentiseringsdata från flera vanliga VPN-klienter, e-post- och FTP-klienter och webbläsare. Skadlig programvara har förmågan att extrahera registeruppgifter tillsammans med tillhörande konfigurations- eller stödfiler. "

Agent Tesla varianter

SentinelOnes analys av de senaste Agent Tesla-varianterna avslöjade att skadlig programvara nu kan stjäla användaruppgifter från flera populära applikationer, inklusive Google Chrome, Chromium, Safari, Mozilla Firefox, Microsoft. Edge, Opera, Microsoft Outlook, Mozilla Thunderbird, OpenVPN och mer. När skadlig programvara hämtar autentiseringsuppgifter och applikationskonfigurationsdata från ett målprogram, tillhandahåller den denna information till sin Command and Control-server (C2) via FTP eller STMP med hjälp av de inloggningsuppgifter som ingår i dess interna konfiguration. . Walter noterade också i sitt blogginlägg att nuvarande varianter av Agent Tesla "ofta tappar eller tar tag i sekundära körbara filer" som sedan injiceras i kända, sårbara binärfiler på en specifik värd. Medan Agent Tesla har funnits i flera år, gör nya moduler som har lagts till skadlig programvara det ännu mer effektivt att stjäla användardata. Via BleepingComputer