El malware prepara los datos para la exfiltración. Imagen: Cisco Talos
El pogrommer de Python puede haberse descubierto en YouTube
Ya bajo el ataque del regulador de telecomunicaciones de Rusia, surgió una nueva fuente de problemas para la aplicación de cripto-chat Telegram: malware.
En noticias que no sorprenderán a nadie en absoluto, los investigadores de Cisco Talos dicen que el malware que ataca la aplicación de escritorio de Telegram fue escrito por un hablante de ruso.
Vitor Ventura y Azim Khodjibaev explicaron lo que vieron en dos ataques de abril relacionados con la recopilación de «caché y archivos de claves del servicio de mensajería instantánea cifrado de extremo a extremo Telegram».
La razón por la cual el malware atacó solo la versión de escritorio es porque «no admite Secret Chats y tiene configuraciones predeterminadas débiles»: esa es solo una característica de la versión de escritorio, y Telegram advierte a los usuarios y explica por qué no hay seguridad en ese entorno.
El ataque funciona «al restaurar los archivos de caché y mapa en una instalación de escritorio de Telegram existente, si la sesión estaba abierta», lo que le da al atacante la oportunidad de acceder a la sesión de la víctima, los contactos y los chats anteriores.
La evaluación del dúo Talos de que el autor del malware es ruso proviene de un tutorial de YouTube vinculado en la publicación de Talos. Localizaron varios identificadores y repositorios asociados con el atacante, llamados diversamente «Rackon Hacker … Eyenot (Енот / Enot) y Racoon Pogoromist (sic)».
Si bien Python es el primer lenguaje de Enot como programador, Talos dijo que ha visto el malware en los descargadores escrito en Go, AutoIT, Python y un prototipo .NET. El malware escanea discos duros en objetivos de Windows para credenciales de Chrome, cookies de sesión y archivos de texto, que se comprimen y se cargan en pcloud.com. ®
Fuente: theregister.co
