Leva as palavras-passe guardadas, a chave do Wi-Fi e a sessão de Roblox do seu filho
Duas coisas na lista de compras deste ladrão saltam à vista, porque a maioria não se dá ao trabalho nem com uma nem com outra: a palavra-passe do Wi-Fi de casa e os cookies de sessão do Roblox.
A K7 Security Labs desmontou um arquivo aninhado encontrado dentro de um ficheiro com o nome quase comovente de "my new program called 2.rar", e o que lá estava não é bem malware. É uma fábrica. O TokenGrabberBuilder permite escrever um endereço de Discord ou de Telegram para onde se querem receber os dados roubados, carregar num botão e obter um programa de Windows só seu, compilado com Nuitka ou PyInstaller para se apresentar como um .exe qualquer.
O programa que daí sai percorre 17 navegadores baseados em Chromium, Chrome, Edge, Brave e os restantes, mais o Firefox, e recorre às próprias funções de proteção de dados do Windows para abrir as palavras-passe guardadas, os dados de cartão, o histórico e os cookies de sessão que contêm. Depois recolhe tokens do Discord, cookies do Roblox, os perfis de Wi-Fi guardados com as respetivas chaves e um retrato da máquina até ao fuso horário e à localização aproximada. Trata de arrancar duas vezes: uma entrada de registo sob Run chamada WindowsUpdate e uma tarefa agendada que dispara no início de sessão.
Como cada operador constrói o seu, não há duas cópias iguais, que é precisamente a ideia e explica porque comparar ficheiros com uma lista de ameaças conhecidas funciona aqui tão mal. Tudo continua a depender de alguém abrir um arquivo e executar o que está lá dentro, e esses arquivos circulam como truques para jogos, software pirateado e, enfim, o programa novo de alguém. Se desconfia que isso aconteceu no seu PC, mude também a palavra-passe do Wi-Fi além de tudo o resto, e a análise de rede do Tendvane mostra-lhe depois o que está mesmo ligado a essa rede.