De VoidStealer malware maakt gebruik van een nieuwe methode om de master key van Google Chrome te stelen, waarmee gevoelige gegevens in de browser worden ontsleuteld. Deze techniek omzeilt Chrome’s Application-Bound Encryption (ABE) door hardware breakpoints te gebruiken om de v20_master_key direct uit het geheugen van de browser te halen, zonder dat daarvoor privilege escalation of code-injectie nodig is.
Volgens een rapport van Gen Digital, het moederbedrijf van Norton, Avast, AVG en Avira, is dit de eerste keer dat een infostealer in het wild een dergelijke bypass-techniek toepast. Google introduceerde ABE in Chrome 127, uitgebracht in juni 2024, als beveiligingsmaatregel om cookies en andere gevoelige data te beschermen. Hierbij blijft de master key versleuteld op de schijf en kan deze niet via normale gebruikersrechten worden uitgelezen. Het ontsleutelen van de key vereist de Google Chrome Elevation Service, die als SYSTEM draait en het verzoek valideert.
Hoewel eerdere malwarefamilies en open-source tools al bypasses van ABE lieten zien, bleven nieuwe malwarevarianten via andere methoden succesvol. VoidStealer gebruikt een debugger-gebaseerde techniek waarbij een verborgen en gepauzeerd browserproces wordt gestart en als debugger wordt gekoppeld. Zodra de browser DLL (chrome.dll of msedge.dll) is geladen, zoekt de malware naar een specifieke instructie om een hardware breakpoint te plaatsen. Tijdens het opstarten van de browser, wanneer de master key tijdelijk in platte tekst in het geheugen staat, wordt deze via het breakpoint uitgelezen met ReadProcessMemory.
De techniek is waarschijnlijk gebaseerd op het open-source project ElevationKatz, onderdeel van de ChromeKatz toolset, die al meer dan een jaar bekend is. VoidStealer is sinds december 2025 als malware-as-a-service op darkwebforums te vinden en introduceerde deze ABE-bypass in versie 2.0. Google is benaderd voor een reactie, maar gaf geen commentaar op het moment van publicatie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *