CStealer é um novo Trojan alvo máquinas Windows que tenta roubar senhas armazenadas no Google Chrome.
Claro, este não é o primeiro caso de um tal Trojan ser detectado na natureza. Contudo, o que é novo aqui é o fato de que CStealer utiliza um banco de dados MongoDB remoto para guardar as senhas roubadas.
O malware foi descoberto por MalwareHunterTeam e analisados por um investigador conhecido como cibersegurança James.
CStealer - Visão geral técnica
O que separa este Trojan de outras ameaças semelhantes roubar senha é o fato de que ele carrega as senhas colhidas de Chrome para um banco de dados MongoDB remoto. O comportamento habitual de tal um Trojan seria para compilar os dados roubados em um arquivo, e, em seguida, enviá-lo para um servidor de comando e controle controlada pelos operadores de malware.
Como é que a comunicação com o MongoDB take banco de dados local?
CStealer inclui codificado credenciais MongoDB e usa o driver MongoDB C como uma biblioteca cliente para se conectar ao banco de dados. Cybersecurity pesquisador James testou este e concluiu que quando o Trojan colhe senhas do Chrome, ele se conecta ao banco de dados remoto com a idéia de mantê-los para posterior recuperação.
Esta técnica faz servir a bolsa de roubando senhas mas, entretanto,, ele cria uma oportunidade para que outros atacantes para ganhar acesso às credenciais roubadas. De fato, ninguém analisar o Trojan pode recuperar as credenciais hardcoded e usá-los para obter acesso aos dados roubados.
NOTA. Se você suspeitar que você tenha sido infectado por CStealer, você pode consultar o nosso guia de remoção CStealer.