Snake Keylogger - Nowy wariant, który unika systemów zabezpieczeń
Czym jest Snake Keylloger i jak działa? Ransomware Snake Keylogger, choć znany już od jakiegoś czasu, doczekał się nowego wariantu, który wykorzystuje AutoIt do skuteczniejszego unikania wykrycia. Brzmi znajomo?
Dziś przyjrzymy się bliżej Snake Keylogger – złośliwemu oprogramowaniu, któremu urodził się ostatnio młodszy i sprytniejszy brat, stając się coraz większym zagrożeniem dla użytkowników na całym świecie. Najnowszy wariant tego malware'u wykorzystuje zaawansowane techniki unikania wykrycia, co czyni go szczególnie irytującym.
Czym jest Snake Keylogger?
Snake Keylogger to "typowy keylogger" czyli rodzaj złośliwego oprogramowania, którego głównym celem jest przechwytywanie i kradzież danych wprowadzanych przez użytkownika za pomocą klawiatury.
Co to oznacza w praktyce? A to, że może rejestrować wszystko, co piszesz – od haseł, przez wiadomości e-mail, po dane bankowe. Pierwsze wersje Snake Keylogger pojawiły się w 2020 roku, a od tego czasu jego autorzy nieustannie rozwijają jego funkcjonalności, czyniąc go bardziej wyrafinowanym, a co gorsze - trudniejszym do wykrycia.
Jak działa najnowsza wersja Snake Keylogger
W świecie cyber nie chodzi o to, czy atak nastąpi (ponieważ na 99% nastąpi), ale kiedy i jak będzie przebiegał.
Tym razem autorzy Snake'a postawili na sprytne obejście mechanizmów wykrywania, wykorzystując język skryptowy AutoIt. Tak, dobrze czytasz – narzędzie automatyzacji, które wielu z nas zna i wykorzystuje do usprawnienia pracy, stało się pożywką dla złośliwego oprogramowania.Dlatego też nowy wariant Snake Keylogger jest trudniejszy do wykrycia, ponieważ standardowe skanery mają problem z jego analizą.
Jak to działa? AutoIt pozwala na kompilację skryptów do postaci plików wykonywalnych, dzięki czemu kod Snake Keyloggera zostaje ukryty w pozornie nieszkodliwym skrypcie. To utrudnia analizę statyczną, a dodatkowo pozwala na dynamiczne działanie, które na pierwszy rzut oka wygląda jak standardowa automatyzacja systemowa.
Przyznajcie sami – sprytne, nie? :)
Mechanizm infekcji - poznajmy go.
Atak rozpoczyna się od wiadomości phishingowej (klasyka gatunku) zawierającej złośliwy załącznik lub link. Po otwarciu załącznika lub kliknięciu linku, na komputerze uruchamiany jest skrypt AutoIt. Zobaczmy co on robi:
Skrypt tworzy kopię samego siebie pod nazwą "ageless.exe" w %LocalAppData% oraz dodaje plik "ageless.vbs" do folderu autostartu systemu Windows. Dzięki temu malware uruchamia się automatycznie przy każdym starcie systemu.
Następnie, za pomocą techniki zwanej process hollowing, złośliwy kod jest wstrzykiwany do procesu systemowego "regsvcs.exe". Ta technika pozwala na ukrycie aktywności malware'u przed oprogramowaniem antywirusowym. Zainfekowany system nie wykrywa nieznanego procesu, bo malware działa w obrębie legalnego regsvcs.exe
Oprogramowanie resetuje każdy naciśnięty klawisz. wykorzystując APISetWindowsHookExz użyciemWH_KEYBOARD_LL, co umożliwia przechwytywanie nawet haseł bankowych.
Wyciąga adres IP oraz geolokalizację ofiary, korzystając z witryn takich jakcheckip.dyndns.org.
A na samym końcu przesyła skradzione dane do serwera, używając protokołu SMTP lub (uwaga) botów Telegrama.
Dlaczego Snake Keylogger wykorzystuje AutoIt?
Wykorzystanie AutoIt przez twórców Snake Keylogger nie jest przypadkowe.
AutoIt pozwala na tworzenie skryptów automatyzujących różne zadania w systemie Windows, co samo w sobie jest legalne i często używane przez administratorów systemów. Jednak w rękach cyberprzestępców staje się narzędziem do ukrywania złośliwego kodu. Kompilacja skryptu AutoIt do postaci pliku wykonywalnego utrudnia jego analizę statyczną, a dynamiczne zachowanie skryptu może naśladować legalne procesy, co dodatkowo utrudnia wykrycie przez systemy bezpieczeństwa.
Jak się chronić przed keyloggerami?
Phishing pozostaje głównym wektorem ataku a człowiek najsłabszym ogniwem. Jeśli coś wygląda podejrzanie, to prawdopodobnie jest podejrzane.
Blokowanie AutoIt w środowisku korporacyjnym – jeśli nie jest używane, warto ograniczyć jego uruchamianie.
Monitorowanie systemu – aktywność regsvcs.exe i podobnych procesów warto bacznie obserwować.
Zaawansowana analiza behawioralna – tradycyjne antywirusy mogą nie wystarczyć, ale rozwiązania EDR i XDR już tak.
Blokowanie komunikacji zewnętrznej malware – Snake Keylogger często wysyła dane na serwery Telegrama, więc warto monitorować ruch sieciowy.
Grudniowy warsztat poświęcimy przeglądowi konfiguracji środowiska ESET oraz nowościom, które pojawią się w platformie pod koniec roku. Szczegółową agendę opublikujemy najpóźniej dwa tygodnie przed wydarzeniem, gdy wszystkie zapowiadane funkcje będą już dostępne i gotowe do prezentacji.
Podczas spotkania pokażemy, na które ustawienia warto zwrócić szczególną uwagę, gdzie najczęściej pojawiają się błędy konfiguracyjne oraz jak zweryfikować, czy posiadane moduły są właściwie wykorzystywane. Jak zawsze pracujemy na żywo w konsoli ESET, prezentując zarówno konfigurację, jak i praktyczne scenariusze diagnostyczne. Uczestnicy mogą zadawać pytania w trakcie warsztatu, a nagranie będzie później dostępne w Akademii Cyberbezpieczeństwa wraz z transkrypcją i wygodnym podziałem na rozdziały.
Listopad to czas kolejnych premier w ekosystemie ESET. Podczas warsztatu skupimy się na nowych modułach dostępnych w platformie i pokażemy, jak wykorzystać je w rzeczywistym środowisku IT. Szczegółową agendę opublikujemy najpóźniej dwa tygodnie przed wydarzeniem, kiedy wszystkie funkcje będą już dostępne w konsoli.
Jak zawsze stawiamy na praktykę. Pracujemy w realnym środowisku, konfigurujemy rozwiązania krok po kroku, omawiamy najczęstsze problemy oraz odpowiadamy na pytania uczestników na bieżąco. Po zakończeniu warsztatu nagranie trafi do Akademii Cyberbezpieczeństwa, gdzie będzie dostępne wraz z transkrypcją i podziałem na rozdziały ułatwiającymi późniejsze odtworzenie materiału.
Jesienią ESET zapowiada premiery nowych funkcji i modułów. Podczas tego warsztatu pokażemy je w praktyce, bez slajdów i teorii. Zobaczysz na żywo, jak wyglądają nowe możliwości platformy, gdzie znajdują się w konsoli oraz jak je skonfigurować i wykorzystać w codziennej pracy administratora.
Jak zawsze pracujemy na realnym środowisku. Pokażemy nie tylko konfigurację, ale również najczęstsze problemy i sposoby ich rozwiązania. Warsztat zakończy otwarta sesja pytań i odpowiedzi, a nagranie będzie dostępne później w Akademii Cyberbezpieczeństwa wraz z transkrypcją i podziałem na rozdziały.
Jak skutecznie połączyć ochronę stacji roboczych, tożsamości użytkowników i środowisk chmurowych w jednej konsoli? Podczas bezpłatnego warsztatu ESET PROTECT nasi inżynierowie pokażą na żywo integracje z Active Directory, Entra ID oraz platformami AWS, Azure i GCP. Zobaczysz, jak wykorzystać Cloud Workload Protection, zarządzać incydentami na poziomie użytkownika, korzystać z ESET Remote Access oraz zwiększyć bezpieczeństwo dostępu do zasobów firmy.
To nie webinar sprzedażowy, lecz praktyczna sesja konfiguracji w realnym środowisku. Pracujemy bezpośrednio w konsoli, pokazując zarówno poprawną konfigurację, jak i najczęstsze problemy napotykane podczas wdrożeń. Każdy uczestnik otrzyma dostęp do nagrania w Akademii Cyberbezpieczeństwa wraz z transkrypcją i podziałem na rozdziały.
Chcesz wiedzieć więcej? Zapisz się na Newsletter i otrzymuj najnowsze informacje
Zobacz inne wpisy
Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.
Velocity Falcon Enterprise to gotowy pakiet bezpieczeństwa oparty na technologii Falcon Enterprise, rozszerzający ochronę endpointów o EDR/XDR i threat hunting.