這種模式的結果是:
原本可能只在少數攻擊活動中出現的惡意程式,現在能在全球多個攻擊行動中同時部署。
REMUS 最令人關注的新能力之一,是針對 密碼管理器的瀏覽器擴充套件。
研究顯示,該惡意程式能從以下工具相關的瀏覽器資料中收集資訊:
雖然密碼管理器通常採用強加密機制,攻擊者未必能直接取得完整明文密碼,但仍可能取得:
這類資料之所以有價值,是因為密碼管理器往往儲存大量帳號,例如:
REMUS 的另一個重大轉變是 專注於 Session 與 Token 竊取。
現代資訊竊取惡意程式越來越常蒐集:
這些資料代表「已完成驗證的登入狀態」。攻擊者只要重用它們,就能直接存取服務,而不需要重新登入。
結果是:
這大幅縮短了從裝置感染到企業帳號被接管的時間。
REMUS 還採用了新的基礎設施技術,使其指揮與控制(C2)更難被關閉。
換句話說:
由於區塊鏈資料分散且難以刪除,這種方法會使防禦方更難封鎖整個基礎設施。
REMUS 並不是唯一快速進化的資訊竊取惡意程式。
研究人員也追蹤到 Gremlin stealer 的新版本出現另一種發展方向。
Palo Alto Networks Unit 42 的研究指出,新版本使用具有 指令虛擬化(instruction virtualization) 的打包工具,把原始程式碼轉換成自訂位元碼,由私人虛擬機執行,以增加逆向工程難度。
簡單比較兩者的發展方向:
兩者都反映出同一趨勢:資訊竊取惡意程式正在變得更成熟、更難偵測。
REMUS 的崛起反映了攻擊策略的根本改變。
過去攻擊者主要目標是 密碼。
現在則是整個 已驗證的身分環境,包括:
REMUS 的演化帶來幾個重要影響:
因此企業需要超越傳統的密碼重設策略,例如:
REMUS 展現了資訊竊取惡意程式生態系的快速演化。
它從 Lumma 相關的憑證竊取工具,發展成一個可擴展的 MaaS 身分攻擊平台,專注於 Session 劫持與帳號接管。
再加上 Gremlin 等其他竊密工具的進化,趨勢已相當明確:
攻擊者不再只是偷密碼,而是直接偷取「已登入的身分」。