這種模式令多個威脅組織都可以租用或購買這套惡意工具,大幅提升攻擊規模與傳播速度。
REMUS 其中一個最受關注的新能力,是針對密碼管理器瀏覽器擴充程式。
報告指出,它可以從以下工具收集資料:
即使密碼管理器的加密機制仍然存在,攻擊者仍可能取得:
這些資料可用來進一步嘗試取得帳戶存取權。
研究人員指出,密碼管理器是極高價值目標,因為它們通常集中存放:
REMUS 的另一個關鍵變化是強調 session 和 token 竊取。
傳統惡意軟件會偷帳號密碼,但新一代 infostealer 會直接抓取:
這些資料代表「已通過驗證」的狀態,因此攻擊者往往可以直接重用,而不用重新登入。
這大幅縮短從感染設備到企業帳戶被入侵的時間。
REMUS 亦引入新的基礎設施策略,令防禦與封鎖更加困難。
研究顯示該惡意軟件使用 EtherHiding 技術:
REMUS 並不是唯一正在快速進化的 infostealer。
安全研究人員同時追蹤到 Gremlin stealer 的新版本。
Gremlin 的最新變化包括:
簡單比較:
兩者都反映同一趨勢:infostealer 正變得更複雜、更難偵測。
REMUS 的出現反映攻擊者策略的重大轉變。
過去他們只偷密碼,但現在目標是整個 已認證環境:
REMUS 的演化對企業防禦提出幾個重要警號:
因此企業愈來愈需要採取額外防護,例如:
REMUS 展示了 infostealer 生態系的快速演化。
一個原本類似 Lumma 的憑證竊取工具,如今已發展成可大規模部署的 身份攻擊 MaaS 平台,專門針對 session、token 與密碼管理器資料。
再加上 Gremlin 等其他 stealer 的技術升級,一個趨勢已非常清晰:
攻擊者不再只是偷密碼,而是直接偷走已登入的身份存取權。
Comments
0 comments