Il malware BIOPASS utilizza il software di streaming OBS Studio per registrare gli schermi delle vittime
Trend Micro ha scoperto Malware BIOPASS che attacca e spia gli utenti di siti di gioco cinesi. I ricercatori ipotizzano che il noto gruppo di hacker di spie Winnti (APT41) potrebbe essere dietro la creazione di questo malware.
BIOPASS è un Trojan di accesso remoto (RATTO) scritto in Python. Tipicamente, si nasconde all'interno dei programmi di installazione legittimi di Adobe Flash Player o Microsoft Silverlight, che sono ancora in uso in Cina, anche se non sono più supportati nel resto del mondo.
Gli esperti scrivono che JavaScript dannoso viene utilizzato per diffondere il malware, che è ospitato su supporto tecnico o pagine di chat di siti di gioco d'azzardo cinesi. Reindirizza gli utenti a pagine che offrono programmi di installazione infetti a potenziali vittime. Se un utente si è innamorato di questo trucco dei criminali informatici, BIOPASS è penetrato nel suo sistema.
Il malware differisce poco dagli altri RAT e ha funzionalità come la valutazione del file system, accesso desktop remoto, furto di file ed esecuzione di comandi di shell. Il malware può anche compromettere le informazioni personali delle vittime rubando dati da browser e messaggistica istantanea (compreso il browser QQ, 2345 Esploratore, Sogou Explorer e 360 Browser sicuro, WeChat, QQ e Aliwangwang).
Una caratteristica interessante di questo malware è l'uso del popolare software per streamer OBS Studio, che viene spesso utilizzato dagli utenti di Twitch, Youtube, e così via. Gli aggressori hanno utilizzato RTMP in OBS Studio per acquisire lo schermo dell'utente e trasmettere video direttamente al pannello di controllo del malware.
interessante, il gruppo Winnti, che è presumibilmente responsabile della creazione del malware, è conosciuto come un gruppo di spionaggio informatico cinese. Qualche volta, con l'obiettivo di ottenere un guadagno personale, Winnti organizza attacchi alle società di gioco d'azzardo nel sud-est asiatico. Poiché in questo caso gli attacchi prendono di mira utenti cinesi, i ricercatori non sono troppo sicuri della loro attribuzione.
Vi ricordo che l'ho anche scritto Gli hacker cinesi coprono le loro tracce e rimuovono il malware pochi giorni prima del rilevamento.