Networking

Peretas mencuri akun Discord dengan infostealer berbasis RedTiger

70
peretas-mencuri-akun-discord-dengan-infostealer-berbasis-redtiger
Peretas mencuri akun Discord dengan infostealer berbasis RedTiger

Penyerang menggunakan alat tim merah sumber terbuka RedTiger untuk membuat pencuri informasi yang mengumpulkan data akun Discord dan informasi pembayaran.

Malware juga dapat mencuri kredensial yang disimpan di browser, data dompet mata uang kripto, dan akun game.

RedTiger adalah rangkaian pengujian penetrasi berbasis Python untuk Windows dan Linux yang menggabungkan opsi untuk memindai jaringan dan memecahkan kata sandi, utilitas terkait OSINT, alat yang berfokus pada Discord, dan pembuat malware.

Alat terkait perselisihan di RedTiger
Sumber: GitHub

Komponen pencuri informasi RedTiger menawarkan kemampuan standar untuk mengambil informasi sistem, cookie dan kata sandi browser, file dompet kripto, file game, dan data Roblox dan Discord. Itu juga dapat menangkap snapshot webcam dan tangkapan layar dari layar korban.

Meskipun proyek ini menandai fungsinya yang berbahaya sebagai “penggunaan legal saja” di GitHubdistribusinya yang bebas dan tanpa syarat serta tidak adanya perlindungan memungkinkan terjadinya penyalahgunaan dengan mudah.

Pembuat malware RedTiger
Sumber: GitHub

Menurut laporan dari Netskopepelaku ancaman kini menyalahgunakan komponen pencuri informasi RedTiger, terutama untuk menargetkan pemegang akun French Discord.

Para penyerang mengkompilasi kode RedTiger menggunakan PyInstaller untuk membentuk biner mandiri dan memberi nama terkait game atau Discord tersebut.

Setelah pencuri informasi diinstal pada mesin korban, ia memindai file database Discord dan browser. Ia kemudian mengekstrak token biasa dan terenkripsi melalui regex, memvalidasi token, dan mengambil profil, email, autentikasi multifaktor, dan informasi langganan.

Selanjutnya, ia memasukkan JavaScript khusus ke dalam index.js Discord untuk mencegat panggilan API dan menangkap peristiwa seperti upaya masuk, pembelian, atau bahkan perubahan kata sandi. Itu juga mengekstrak informasi pembayaran (PayPal, kartu kredit) yang disimpan di Discord.

Perselisihan data yang ditargetkan oleh malware
Sumber: Netskope

Dari browser web korban, RedTiger mengambil kata sandi, cookie, riwayat, kartu kredit, dan ekstensi browser yang disimpan. Malware ini juga menangkap tangkapan layar desktop dan memindai file .TXT, .SQL, dan .ZIP di sistem file.

Setelah mengumpulkan data, malware mengarsipkan file dan mengunggahnya ke GoFile, layanan penyimpanan cloud yang memungkinkan pengunggahan anonim. Tautan unduhan kemudian dikirim ke penyerang melalui webhook Discord, bersama dengan metadata korban.

Mengenai penghindaran, RedTiger dilengkapi dengan baik, menampilkan mekanisme anti-sandbox dan berhenti ketika debugger terdeteksi. Malware ini juga memunculkan 400 proses dan membuat 100 file acak untuk membebani analisis forensik.

Mengirim spam pada file dan proses yang menipu pada host
Sumber: Netskope

Meskipun Netskope belum membagikan vektor distribusi eksplisit untuk biner RedTiger yang dipersenjatai, beberapa metode umum termasuk saluran Discord, situs pengunduhan perangkat lunak berbahaya, postingan forum, maliklan, dan video YouTube.

Pengguna harus menghindari mengunduh executable atau alat permainan seperti mod, “pelatih”, atau “penguat” dari sumber yang tidak terverifikasi.

Jika Anda mencurigai adanya kompromi, cabut token Discord, ubah kata sandi, dan instal ulang klien desktop Discord Anda dari situs resmi. Selain itu, hapus data yang disimpan dari browser dan aktifkan MFA di mana saja.

Exit mobile version