Зловмисники розробили новий метод, щоб отримувати зашифровані облікові дані користувачів у Google Chrome та інших популярних браузерах, які працюють на операційній системі Windows.
Згідно з даними Cyber Security News, ця технологія, позначена в структурі MITRE ATT&CK як T1555.003, дозволяє зловмисникам витягувати логіни і паролі безпосередньо з веб-браузерів, де ці облікові дані зберігаються для швидкого доступу. Браузери зазвичай зберігають цю інформацію в зашифрованому вигляді в сховищі облікових даних, проте хакери розробили способи її розшифровки у вигляді відкритого тексту.
У системах Windows доступ до цих зашифрованих даних Chrome може бути отримано шляхом вибору файлу бази даних, який розташовано за адресою AppDataLocalGoogleChromeUser DataDefaultLogin Data, з подальшим виконанням SQL-запиту для отримання даних про входи. Зловмисники розшифровують ці дані, використовуючи Windows API CryptProtectData, що вимагає кешованих облікових даних жертви як ключа. Подібні уразливості також спостерігаються в інших браузерах, таких як Firefox, Edge та Safari.
Дослідник у сфері кібербезпеки Стівен Лім повідомив, що з початку 2025 року зафіксовано значне зростання спроб крадіжки даних з браузерів.
Як можна протистояти хакерам
Кіберексперти виокремили кілька показників, які свідчать про можливі атаки. Серед найтиповіших:
– Хеші файлів із підписами SHA-256 та SHA-1.
– Хеші MD5, що демонструють різні рівні достовірності.
– Індикатори URL та доменів, що свідчать про низку збігів.
– Посилання на джерела мережевого трафіку, які демонструють явні ознаки атаки.
Для виявлення подібних атак рекомендується моніторити активність доступу до файлів у сховищах браузера. Засоби безпеки можуть генерувати журнали подій, коли несанкціоновані процеси намагаються отримати доступ до важливих файлів браузера.
Також необхідно впровадити системи багатофакторної автентифікації, регулярно змінювати паролі та контролювати доступ до облікових даних. Організаціям рекомендується використовувати сучасні рішення для управління обліковими даними, що забезпечують додатковий рівень захисту.
Не забувайте, що в додатку для знайомств Raw було виявлено вразливість, яка дозволила зловмисникам отримати особисті дані і місцеположення користувачів.
