Snake Keylogger - Nowy wariant, który unika systemów zabezpieczeń
5.00/5
(2)

Snake Keylogger - Nowy wariant, który unika systemów zabezpieczeń

Czym jest Snake Keylloger i jak działa? Ransomware Snake Keylogger, choć znany już od jakiegoś czasu, doczekał się nowego wariantu, który wykorzystuje AutoIt do skuteczniejszego unikania wykrycia. Brzmi znajomo?

Dziś przyjrzymy się bliżej Snake Keylogger – złośliwemu oprogramowaniu, któremu urodził się ostatnio młodszy i sprytniejszy brat, stając się coraz większym zagrożeniem dla użytkowników na całym świecie. Najnowszy wariant tego malware'u wykorzystuje zaawansowane techniki unikania wykrycia, co czyni go szczególnie irytującym.

Czym jest Snake Keylogger?

Snake Keylogger to "typowy keylogger" czyli rodzaj złośliwego oprogramowania, którego głównym celem jest przechwytywanie i kradzież danych wprowadzanych przez użytkownika za pomocą klawiatury.

 

Co to oznacza w praktyce? A to, że może rejestrować wszystko, co piszesz – od haseł, przez wiadomości e-mail, po dane bankowe. Pierwsze wersje Snake Keylogger pojawiły się w 2020 roku, a od tego czasu jego autorzy nieustannie rozwijają jego funkcjonalności, czyniąc go bardziej wyrafinowanym, a co gorsze - trudniejszym do wykrycia.

Jak działa najnowsza wersja Snake Keylogger

W świecie cyber nie chodzi o to, czy atak nastąpi (ponieważ na 99% nastąpi) , ale kiedy i jak będzie przebiegał


Tym razem autorzy Snake'a postawili na sprytne obejście mechanizmów wykrywania, wykorzystując język skryptowy AutoIt. Tak, dobrze czytasz – narzędzie automatyzacji, które wielu z nas zna i wykorzystuje do usprawnienia pracy, stało się pożywką dla złośliwego oprogramowania.Dlatego też nowy wariant Snake Keylogger jest trudniejszy do wykrycia, ponieważ standardowe skanery mają problem z jego analizą.


Jak to działa? AutoIt pozwala na kompilację skryptów do postaci plików wykonywalnych, dzięki czemu kod Snake Keyloggera zostaje ukryty w pozornie nieszkodliwym skrypcie. To utrudnia analizę statyczną, a dodatkowo pozwala na dynamiczne działanie, które na pierwszy rzut oka wygląda jak standardowa automatyzacja systemowa. 


Przyznajcie sami – sprytne, nie? :) 

Mechanizm infekcji - poznajmy go.

Atak rozpoczyna się od wiadomości phishingowej (klasyka gatunku) zawierającej złośliwy załącznik lub link. Po otwarciu załącznika lub kliknięciu linku, na komputerze uruchamiany jest skrypt AutoIt. Zobaczmy co on robi: 


Skrypt tworzy kopię samego siebie pod nazwą "ageless.exe" w %LocalAppData% oraz dodaje plik "ageless.vbs" do folderu autostartu systemu Windows. Dzięki temu malware uruchamia się automatycznie przy każdym starcie systemu.


Następnie, za pomocą techniki zwanej process hollowing, złośliwy kod jest wstrzykiwany do procesu systemowego "regsvcs.exe". Ta technika pozwala na ukrycie aktywności malware'u przed oprogramowaniem antywirusowym. Zainfekowany system nie wykrywa nieznanego procesu, bo malware działa w obrębie legalnego regsvcs.exe


Oprogramowanie resetuje każdy naciśnięty klawisz. wykorzystując API SetWindowsHookEx z użyciem WH_KEYBOARD_LL, co umożliwia przechwytywanie nawet haseł bankowych.


Wyciąga adres IP oraz geolokalizację ofiary, korzystając z witryn takich jak checkip.dyndns.org.

A na samym końcu przesyła skradzione dane do serwera, używając protokołu SMTP lub (uwaga) botów Telegrama.


Dlaczego Snake Keylogger wykorzystuje AutoIt?

Wykorzystanie AutoIt przez twórców Snake Keylogger nie jest przypadkowe.

AutoIt pozwala na tworzenie skryptów automatyzujących różne zadania w systemie Windows, co samo w sobie jest legalne i często używane przez administratorów systemów. Jednak w rękach cyberprzestępców staje się narzędziem do ukrywania złośliwego kodu. Kompilacja skryptu AutoIt do postaci pliku wykonywalnego utrudnia jego analizę statyczną, a dynamiczne zachowanie skryptu może naśladować legalne procesy, co dodatkowo utrudnia wykrycie przez systemy bezpieczeństwa.


Jak się chronić przed keyloggerami? 

  1. Phishing pozostaje głównym wektorem ataku a człowiek najsłabszym ogniwem. Jeśli coś wygląda podejrzanie, to prawdopodobnie jest podejrzane.

  2. Blokowanie AutoIt w środowisku korporacyjnym – jeśli nie jest używane, warto ograniczyć jego uruchamianie.

  3. Monitorowanie systemu – aktywność regsvcs.exe i podobnych procesów warto bacznie obserwować.

  4. Zaawansowana analiza behawioralna – tradycyjne antywirusy mogą nie wystarczyć, ale rozwiązania EDR i XDR już tak.

  5. Blokowanie komunikacji zewnętrznej malware – Snake Keylogger często wysyła dane na serwery Telegrama, więc warto monitorować ruch sieciowy.

Darmowe webinaria :

Darmowy warsztat ESET: Przegląd konfiguracji i optymalizacja środowiska

Darmowy warsztat ESET: Przegląd konfiguracji i optymalizacja środowiska

Grudniowy warsztat poświęcimy przeglądowi konfiguracji środowiska ESET oraz nowościom, które pojawią się w platformie pod koniec roku. Szczegółową agendę opublikujemy najpóźniej dwa tygodnie przed wydarzeniem, gdy wszystkie zapowiadane funkcje będą już dostępne i gotowe do prezentacji. Podczas spotkania pokażemy, na które ustawienia warto zwrócić szczególną uwagę, gdzie najczęściej pojawiają się błędy konfiguracyjne oraz jak zweryfikować, czy posiadane moduły są właściwie wykorzystywane. Jak zawsze pracujemy na żywo w konsoli ESET, prezentując zarówno konfigurację, jak i praktyczne scenariusze diagnostyczne. Uczestnicy mogą zadawać pytania w trakcie warsztatu, a nagranie będzie później dostępne w Akademii Cyberbezpieczeństwa wraz z transkrypcją i wygodnym podziałem na rozdziały.

Szczegóły
Darmowy warsztat ESET: Nowe moduły w środowisku. Praktyczna konfiguracja i wdrożenie

Darmowy warsztat ESET: Nowe moduły w środowisku. Praktyczna konfiguracja i wdrożenie

Listopad to czas kolejnych premier w ekosystemie ESET. Podczas warsztatu skupimy się na nowych modułach dostępnych w platformie i pokażemy, jak wykorzystać je w rzeczywistym środowisku IT. Szczegółową agendę opublikujemy najpóźniej dwa tygodnie przed wydarzeniem, kiedy wszystkie funkcje będą już dostępne w konsoli. Jak zawsze stawiamy na praktykę. Pracujemy w realnym środowisku, konfigurujemy rozwiązania krok po kroku, omawiamy najczęstsze problemy oraz odpowiadamy na pytania uczestników na bieżąco. Po zakończeniu warsztatu nagranie trafi do Akademii Cyberbezpieczeństwa, gdzie będzie dostępne wraz z transkrypcją i podziałem na rozdziały ułatwiającymi późniejsze odtworzenie materiału.

Szczegóły
Darmowy warsztat ESET: Nowości w platformie ESET. Co warto wdrożyć jesienią?

Darmowy warsztat ESET: Nowości w platformie ESET. Co warto wdrożyć jesienią?

Jesienią ESET zapowiada premiery nowych funkcji i modułów. Podczas tego warsztatu pokażemy je w praktyce, bez slajdów i teorii. Zobaczysz na żywo, jak wyglądają nowe możliwości platformy, gdzie znajdują się w konsoli oraz jak je skonfigurować i wykorzystać w codziennej pracy administratora. Jak zawsze pracujemy na realnym środowisku. Pokażemy nie tylko konfigurację, ale również najczęstsze problemy i sposoby ich rozwiązania. Warsztat zakończy otwarta sesja pytań i odpowiedzi, a nagranie będzie dostępne później w Akademii Cyberbezpieczeństwa wraz z transkrypcją i podziałem na rozdziały.

Szczegóły
Darmowy warsztat ESET PROTECT | Integracje Active Directory, Entra ID i AWS/Azure/GCP

Darmowy warsztat ESET PROTECT | Integracje Active Directory, Entra ID i AWS/Azure/GCP

Jak skutecznie połączyć ochronę stacji roboczych, tożsamości użytkowników i środowisk chmurowych w jednej konsoli? Podczas bezpłatnego warsztatu ESET PROTECT nasi inżynierowie pokażą na żywo integracje z Active Directory, Entra ID oraz platformami AWS, Azure i GCP. Zobaczysz, jak wykorzystać Cloud Workload Protection, zarządzać incydentami na poziomie użytkownika, korzystać z ESET Remote Access oraz zwiększyć bezpieczeństwo dostępu do zasobów firmy. To nie webinar sprzedażowy, lecz praktyczna sesja konfiguracji w realnym środowisku. Pracujemy bezpośrednio w konsoli, pokazując zarówno poprawną konfigurację, jak i najczęstsze problemy napotykane podczas wdrożeń. Każdy uczestnik otrzyma dostęp do nagrania w Akademii Cyberbezpieczeństwa wraz z transkrypcją i podziałem na rozdziały.

Szczegóły
Marketing Manager
Autor artykułu
Marketing Manager
Oceń blog:
Czas czytania: 11 min
Data: 19.02.2025

Terminarz

prev

next

Lista najbliższych webinariów

03.09.2026
09:00 Warsztaty Hardening Windows – LAPS, Restricted Groups, Compliance Toolkit (1 dzień)
Warsztaty Hardening Windows – LAPS, Restricted Groups, Compliance Toolkit (1 dzień)
08.09.2026
09:00 Szkolenie Ansible z Windows i Active Directory
Szkolenie Ansible z Windows i Active Directory
10.09.2026
09:00 Szkolenie Ansible – automatyzacja infrastruktury IT bez agentów (2 dni)
Szkolenie Ansible – automatyzacja infrastruktury IT bez agentów (2 dni)
15.09.2026
10:00 Darmowy warsztat ESET PROTECT | Integracje Active Directory, Entra ID i AWS/Azure/GCP
Darmowy warsztat ESET PROTECT | Integracje Active Directory, Entra ID i AWS/Azure/GCP
22.09.2026
09:00 Hardening Windows i Active Directory – Tiering, PAW, Jump Servers (warsztaty 1 dzień)
Hardening Windows i Active Directory – Tiering, PAW, Jump Servers (warsztaty 1 dzień)
newsletter
Chcesz wiedzieć więcej? Zapisz się na Newsletter i otrzymuj najnowsze informacje

Zobacz inne wpisy

Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.

zobacz wszystkie wpisy
CrowdStrike dołącza do Open Secure AI Alliance Managed Detection and Response (MDR)
Moduły CrowdStrike Falcon - jak rozbudowywać ochronę firmy Endpoint Detection and Response (EDR)
PromptLock - pierwszy ransomware wykorzystujący AI do pisania kodu Endpoint Detection and Response (EDR)
CrowdStrike Falcon Enterprise VELOCITY

CrowdStrike Falcon Enterprise VELOCITY

Velocity Falcon Enterprise to gotowy pakiet bezpieczeństwa oparty na technologii Falcon Enterprise, rozszerzający ochronę endpointów o EDR/XDR i threat hunting.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon Go VELOCITY

CrowdStrike Falcon Go VELOCITY

Velocity Falcon Go to gotowy pakiet ochrony endpointów oparty na NGAV, rozszerzony o kontrolę urządzeń i uproszczone zarządzanie w modelu cloud.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon COMPLETE

CrowdStrike Falcon COMPLETE

Falcon Complete to w pełni zarządzana usługa MDR, w której CrowdStrike odpowiada za wykrywanie, analizę i reakcję na incydenty bezpieczeństwa.

Wycena indywidualna
Zobacz więcej
Warsztaty ESET Darmowe, techniczne
warsztaty z inżynierem.
Zero marketingu.
Sama konfiguracja.
Sprawdź