PupkinStealer یک بدافزار جدید از نوع اطلاعاتدزد است که برای اولین بار در آوریل ۲۰۲۵ شناسایی شده و با زبانی ساده ولی مؤثر اطلاعات حساس کاربران ویندوز را سرقت میکند.
⚙️ ویژگیهای فنی PupkinStealer
-
زبان برنامهنویسی: #C بر پایهی فریمورک .NET
-
ساختار: فایل اجرایی ۳۲ بیتی با حجم ۶.۲۱ مگابایت
-
معماری: سازگار با هر دو معماری x86 و x64
-
عدم وجود مکانیزم ماندگاری (persistence): اجرای سریع، بدون باقی ماندن در سیستم
-
کتابخانه استفادهشده: Costura برای جاسازی DLLها
-
🎯 اطلاعات هدفگیریشده توسط بدافزار
-
رمزهای ذخیرهشده در مرورگرها
-
کوکیها
-
نشستهای پیامرسانها مانند Telegram و Discord
-
فایلهای خاص روی دسکتاپ
-
عکس اسکرینشات از دسکتاپ با رزولوشن ۱۰۸۰×۱۹۲۰
-
اطلاعات قربانی مانند:
-
نام کاربری ویندوز
-
آدرس IP عمومی
-
شناسه امنیتی سیستم (SID)
-
📤 نحوه خروج اطلاعات (Data Exfiltration)
-
ایجاد فایل ZIP از دادههای سرقتشده
-
ارسال به ربات تلگرام از طریق Telegram Bot API
-
استفاده از کپشنها برای قرار دادن اطلاعات قربانی و وضعیت ماژولها
-
عدم استفاده از MTProto (رمزنگاری استاندارد تلگرام) – ارتباط فقط از طریق HTTPS
🔍 پژوهشگران امنیتی به آسیبپذیری ذاتی Bot API اشاره دارند:
همه پیامهای گذشته یک بات قابل بازپخش هستند، اگر مهاجم بتواند ترافیک HTTPS را شنود و رمزگشایی کند.
🧪 پیچیدگی کم، کارایی بالا
PupkinStealer با طراحی ساده، هیچ قابلیت ضدهندسی پیچیده یا مبهمسازی خاصی ندارد اما از پلتفرمهایی مانند تلگرام بهعنوان کانال C2 استفاده میکند تا فعالیتهای خود را در ترافیک عادی پنهان کند — روشی که در بدافزارهای جدید رایج شده است.
🕵️ منبع مشکوک – توسعهدهندهای به نام “Ardent”
بر اساس کدهای جاسازیشده، توسعه PupkinStealer به فردی با نام مستعار “Ardent” نسبت داده شده است.
نشانههای زبانی از جمله کلمات روسی مانند “kanal” در متادیتای بات تلگرام، احتمال ارتباط با مهاجمان روسزبان را افزایش میدهد.
🛡️ توصیههای امنیتی
-
فعالسازی احراز هویت دومرحلهای (MFA)
-
بررسی و محدودسازی دسترسی نرمافزارهای شخص ثالث به تلگرام و سایر پیامرسانها
-
استفاده از آنتیویروس پیشرفته و مانیتورینگ endpoint
-
آموزش کاربران برای جلوگیری از اجرای فایلهای مشکوک
📦 اطلاعات نمونه بدافزار:
آیتم جزئیات نام بدافزار PupkinStealer هش فایل 9309003c245f94ba4ee52098dadbaa0d0a4d83b423d76c1bfc082a1c29e0b95f
جستجو در PolySwarm $ polyswarm link list -f PupkinStealer
-
یک نظر