Begin 2026 is een nieuwe infostealer genaamd Storm opgedoken op underground cybercrime netwerken. Deze malware vertegenwoordigt een nieuwe ontwikkeling in het stelen van inloggegevens. Voor minder dan 1.000 dollar per maand krijgen criminelen een tool die browsercredentials, sessiecookies en cryptowallets verzamelt en deze vervolgens versleuteld naar de server van de aanvaller stuurt voor ontsleuteling.
Waar eerdere stealers browsergegevens lokaal op het slachtofferapparaat ontsleutelden, wat door endpoint security vaak werd gedetecteerd, werkt Storm anders. Sinds Google in juli 2024 App-Bound Encryption introduceerde in Chrome 127, is lokale ontsleuteling van browsergegevens sterk bemoeilijkt. Storm vermijdt daarom lokale decryptie en verwerkt alle data server-side, wat detectie door beveiligingssoftware aanzienlijk bemoeilijkt. Bovendien ondersteunt Storm zowel Chromium- als Gecko-gebaseerde browsers zoals Firefox, Waterfox en Pale Moon, terwijl eerdere versies zoals StealC V2 Firefox nog lokaal verwerkten.
De gestolen data omvat opgeslagen wachtwoorden, sessiecookies, autofill-gegevens, Google-accounttokens, creditcardinformatie en browsegeschiedenis. Met slechts één gecompromitteerde browser kan een aanvaller toegang krijgen tot SaaS-platforms, interne tools en cloudomgevingen zonder dat er een wachtwoordwaarschuwing wordt geactiveerd. Na ontsleuteling worden de credentials en cookies direct in het bedieningspaneel van de aanvaller geplaatst. Storm automatiseert het heractiveren van sessies: door een Google Refresh Token en een geografisch passende SOCKS5-proxy in te voeren, herstelt het paneel stilletjes de geauthenticeerde sessie van het slachtoffer.
Onderzoek van Varonis Threat Labs toonde eerder aan hoe gestolen Azure Entra ID sessiecookies multi-factor authenticatie omzeilen en zo aanhoudende toegang tot Microsoft 365 mogelijk maken. Ook de analyse van SessionShark liet zien hoe phishingkits sessietokens in realtime onderscheppen om MFA te omzeilen. Storm gebruikt dezelfde techniek, maar dan als een gecommercialiseerde abonnementsdienst.
Naast credentials verzamelt Storm ook documenten uit gebruikersmappen, sessiegegevens van Telegram, Signal en Discord, en richt het zich op cryptowallets via browserextensies en desktopapplicaties. Systeeminformatie en schermafbeeldingen van meerdere monitoren worden eveneens vastgelegd. Alle activiteiten vinden plaats in het geheugen om detectie te minimaliseren. Aanvallers verbinden hun eigen virtuele private servers (VPS) met de centrale Storm-servers, waardoor gestolen data via hun eigen infrastructuur loopt en de centrale servers beschermd blijven tegen afschakelpogingen door bijvoorbeeld opsporingsdiensten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *