Він забирає збережені паролі, ключ від Wi-Fi і сеанс Roblox вашої дитини
Два пункти в списку покупок цього викрадача впадають в око, бо більшість не завдає собі клопоту ні з одним, ні з іншим: пароль від домашнього Wi-Fi і куки сеансу Roblox.
K7 Security Labs розібрала вкладений архів, знайдений у файлі з майже зворушливою назвою "my new program called 2.rar", і те, що було всередині, не зовсім шкідлива програма. Це фабрика. TokenGrabberBuilder дозволяє вписати адресу Discord або Telegram, куди ви хочете отримувати вкрадені дані, натиснути кнопку й отримати власну програму для Windows, скомпільовану через Nuitka або PyInstaller, щоб вона виглядала як найзвичайніший .exe.
Зроблена таким чином програма проходить через 17 браузерів на Chromium, Chrome, Edge, Brave та інші, а ще Firefox, і звертається до власних функцій захисту даних Windows, щоб розпечатати збережені в них паролі, дані карток, історію та куки сеансів. Потім вона збирає токени Discord, куки Roblox, збережені профілі Wi-Fi разом із ключами і портрет машини аж до часового поясу та приблизного розташування. Запускатися вона влаштовується двічі: запис у реєстрі під Run з назвою WindowsUpdate і заплановане завдання, яке спрацьовує при вході.
Оскільки кожен оператор будує свою версію, двох однакових копій не буває, і в цьому вся суть, через це звіряння файлів зі списком відомих загроз тут працює так погано. Усе це й далі залежить від того, чи хтось відкриє архів і запустить те, що всередині, а такі архіви ходять як чити до ігор, зламані програми і, ну, чиясь нова програма. Якщо підозрюєте, що це сталося на вашому комп'ютері, змініть разом з усім іншим і пароль від Wi-Fi, а сканування мережі в Tendvane потім покаже, що насправді до цієї мережі підключене.