Novo Banshee Stealer Variant Ignora Antivírus com Criptografia Inspirada no XProtect da Apple

Pesquisadores de segurança cibernética descobriram uma nova versão mais furtiva de um malware de roubo de informações focado no macOS chamado Roubador Banshee.
“Uma vez que pensou adormecido após seu vazamento de código-fonte no final de 2024, esta nova iteração introduz criptografia de string avançada inspirada no XProtect da Apple”, diz a Check Point Research disse em uma nova análise compartilhada com o The Hacker News. “Este desenvolvimento permite que ele ignore os sistemas antivírus, representando um risco significativo para mais de 100 milhões de usuários de macOS em todo o mundo.”
A empresa de segurança cibernética disse que detectou a nova versão no final de setembro de 2024, com o malware distribuído usando sites de phishing e repositórios falsos do GitHub sob o disfarce de softwares populares como Google Chrome, Telegram e TradingView.
O Banshee Stealer foi documentado pela primeira vez em agosto de 2024 pela Elastic Security Labs. Oferecido sob um modelo de malware como serviço (MaaS) para outros cibercriminosos por $3.000 por mês, é capaz de coletar dados de navegadores da Web, carteiras de criptomoedas e arquivos que correspondem a extensões específicas.
A operação de malware sofreu um revés no final de novembro de 2024, quando seu código-fonte vazou on-line, levando-o a encerrar suas operações. No entanto, a Check Point disse que identificou várias campanhas que ainda distribuem o malware por meio de sites de phishing, embora atualmente não se saiba se elas são realizadas por clientes anteriores.
Essas campanhas têm como alvo usuários do macOS com o Banshee, ao mesmo tempo em que visam usuários do Windows com outro conhecido malware de roubo Lumma Stealer, sugerindo que os cibercriminosos estão procurando comprometer o maior número possível de sistemas.

A nova variante é notável por remover uma verificação de idioma Russo usada para prevenir infecções de Macs que definiram o Russo como o idioma padrão do sistema. Deixar o recurso faz alusão à possibilidade de que os atores de ameaças estejam procurando lançar uma rede mais ampla de alvos em potencial.
Outra atualização crucial é o uso de um algoritmo de criptografia de strings do mecanismo antivírus XProtect da Apple para ofuscar as strings de texto simples usadas na versão original do Banshee Stealer.
“As campanhas de malware modernas estão explorando vulnerabilidades humanas comuns, não apenas falhas específicas da plataforma”, disse Eli Smadja, gerente do grupo de pesquisa de segurança da Check Point Research, em um comunicado compartilhado com o The Hacker News. “O MacOS, como qualquer outro SO, está exposto a essas ameaças em evolução, especialmente porque os cibercriminosos empregam técnicas avançadas, como engenharia social e atualizações falsas de software.”
O desenvolvimento ocorre quando mensagens não solicitadas no Discord estão sendo usadas para propagar várias famílias de malware de ladrões, como Nova Stealer, Ageo Stealer e Hexon Stealer, sob o pretexto de testar um novo videogame.
“Um dos principais interesses para os ladrões parecem ser credenciais Discord que podem ser usadas para expandir a rede de contas comprometidas”, Malwarebytes disse. “Isso também os ajuda porque algumas das informações roubadas incluem contas de amigos das vítimas.”
Fonte: https://thehackernews.com/