VirusTotal Hacking: Encontrando credenciais roubadas hospedadas no VirusTotal

0 0
Read Time:3 Minute, 6 Second

O VirusTotal, o popular serviço online para analisar arquivos suspeitos, URLs e endereços IP, pode ser usado para coletar credenciais roubadas por malware, descobriram pesquisadores da SafeBreach.

Na verdade, com uma licença VirusTotal de €600, eles conseguiram coletar mais de 1.000.000 credenciais apenas executando pesquisas simples com algumas ferramentas.

A fonte das credenciais comprometidas

As credenciais estão contidas em arquivos que os ladrões de informações comuns e keyloggers usam para exfiltrar-los de máquinas infectadas.

Esses arquivos podem acabar hospedados no VirusTotal devido a hackers que usam o VirusTotal para promover a venda de dados das vítimas ou devido aos invasores que os carregam por engano, disse Tomer Bar, diretor de pesquisa de segurança da SafeBreach, ao Help Net Security.

Eles também podem ser carregados por terceiros (por exemplo, um pesquisador de segurança ou a empresa onde o servidor C2 está hospedado) que não sabem que contêm informações confidenciais. Finalmente, alguns ambientes são configurados para carregar automaticamente arquivos no VirusTotal para verificar se eles estão “limpos”.

Encontrar os arquivos com credenciais roubadas

Assim como o Google Search pode ser usado para procurar sites/sistemas, dispositivos IoT e dados confidenciais (o método é conhecido como hacking do Google ou dorking), as APIs e ferramentas do VirusTotal (VT Graph, Retrohunt, etc.) podem ser usadas para encontrar arquivos contendo dados roubados.

Para provar isso, os pesquisadores compilaram uma lista dos nomes desses arquivos, adquiriram uma licença mensal do VirusTotal que lhes permitia fazer pesquisas, explorar o conjunto de dados do VirusTotal e realizar caças de malware – e começaram a procurá-los.

Não demorou muito para encontrar alguns. Dependendo do malware, esses arquivos contêm credenciais para contas de e-mail e redes sociais, sites de comércio eletrônico, serviços de pagamento on-line, plataformas de jogos, serviços governamentais on-line, plataformas de streaming, contas bancárias on-line e chaves privadas de carteiras de criptomoedas.

Eles também conectaram alguns desses arquivos a vendedores específicos de credenciais roubadas em uma variedade de fóruns de hackers e grupos do Telegram, e mostraram que, em alguns casos, pode ser fácil para os criminosos descobrir credenciais para acessar o servidor C2 FTP do malware e usá-los para “coletar” credenciais roubadas.

“Nosso objetivo era identificar os dados que um criminoso poderia coletar com uma licença VirusTotal”, observou Bar, e disse que eles provaram que esse método – apelidado de “VirusTotal Hacking” – funciona em escala.

“Um criminoso que usa esse método pode reunir um número quase ilimitado de credenciais e outros dados sensíveis ao usuário com muito pouco esforço em um curto período de tempo usando uma abordagem livre de infecções. Nós o chamamos de crime cibernético perfeito, não apenas pelo fato de que não há risco e o esforço é muito baixo, mas também pela incapacidade das vítimas de se protegerem desse tipo de atividade. Depois que as vítimas são hackeadas pelo hacker original, a maioria tem pouca visibilidade sobre quais informações confidenciais são carregadas e armazenadas no VirusTotal e em outros fóruns.”

Os pesquisadores instaram o Google – dono do VirusTotal através de sua subsidiária Chronicle – a pesquisar e remover periodicamente arquivos com dados confidenciais do usuário e proibir chaves de API que carregam esses arquivos e a adicionar um algoritmo que não permite uploads de arquivos que contenham dados de texto claros sensíveis ou arquivos criptografados com a senha de descriptografia anexada (seja como texto ou incluída em uma imagem).

Eles também apontaram que os protocolos de comunicação C2 não suspensos de malware devem ser explorados pelos defensores – em conjunto com as empresas de hospedagem – para afundar ou encerrar servidores C2.

Como nota final, as credenciais roubadas não são as únicas informações confidenciais que podem ser encontradas ocasionalmente no VirusTotal:

FONTE: HELPNET SECURITY

POSTS RELACIONADOS