news 2026/5/28 13:36:44

新型.NET窃密木马“PupkinStealer”:窃取浏览器凭证,全程通过Telegram机器人自动外传

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
新型.NET窃密木马“PupkinStealer”:窃取浏览器凭证,全程通过Telegram机器人自动外传

网络安全公司CYFIRMA向网络安全新闻网站披露,新发现一款名为PupkinStealer的信息窃取型恶意软件。这款基于.NET框架开发的C#程序虽然轻量但功能完备,专门窃取浏览器凭证、桌面文件、即时通讯会话和屏幕截图等敏感数据。

该恶意软件利用Telegram Bot API进行隐蔽数据传输,反映出攻击者日益倾向于滥用合法平台实施恶意活动。PupkinStealer最早于2025年4月被发现,其针对性数据收集特性使其区别于其他无差别攻击的恶意软件。

分析显示,该软件开发者代号为"Ardent",其选择Telegram作为命令控制渠道,正是看中该平台在黑客群体中因匿名性和易用性而日益流行的特点。

核心功能特性

PupkinStealer设计强调快速数据收集,未采用复杂混淆或持久化机制,主要功能包括:

  • 从Chromium内核浏览器(Google Chrome、Microsoft Edge、Opera、Opera GX和Vivaldi)提取并解密保存的登录凭证
  • 通过浏览器Local State文件获取解密密钥,利用Windows数据保护API解密SQLite格式的Login Data数据库
  • 扫描受害者桌面特定扩展名文件(.pdf、.txt、.sql、.jpg、.png)并复制到临时目录

该软件还会复制Telegram的tdata文件夹获取会话文件,通过正则表达式提取Discord身份验证令牌,并截取1920×1080分辨率的桌面截图。所有窃取数据最终会压缩成包含元数据(用户名、公网IP、Windows安全标识符)的ZIP包,通过定制API URL发送至攻击者控制的Telegram机器人。

技术细节分析

这款32位Windows GUI程序体积为6.21MB,采用.NET框架的AnyCPU架构,兼容x86和x64环境。其使用Costura库嵌入压缩DLL,导致.text区段熵值高达7.998。主要技术组件包括:

  • ChromiumPasswords类:在%TEMP%\[用户名]\Passwords目录创建浏览器专属文本文件,使用AES-GCM算法解密密码
  • FunctionsForStealer和FunctionsForDecrypt类:从Local State文件获取并解密浏览器密钥
  • GrabberDesktop方法:按预设扩展名筛选桌面文件,静默处理错误避免触发检测
  • Telegram和Discord模块:递归复制tdata文件夹,通过正则表达式提取Discord令牌
  • 截图压缩例程:使用CP866编码和最高压缩级别(9级)打包数据

Telegram外传机制

数据最终传送至名为botKanal(用户名:botkanalchik_bot)的Telegram机器人,其命名可能源自俄语"канал"(频道)。ZIP包附注包含详细的受害者信息,包括用户名、IP地址、安全标识符和模块执行状态。代码中"Coded by Ardent"的标识及Telegram元数据中的俄语文本,暗示开发者可能具有俄罗斯背景。

防护建议

针对此类低复杂度但高效的窃密软件,建议采取以下防护措施:

  • 提高用户意识:警惕来源不明的文件,避免点击可疑链接
  • 安全软件更新:部署正规杀毒软件,及时更新所有应用程序
  • 网络流量监控:监测异常出站连接,特别是Telegram API通信
  • 凭证管理:使用密码管理器替代浏览器存密,在Telegram和Discord启用多因素认证
  • 安全文化建设:定期开展社会工程学和恶意软件防范培训

该软件的出现反映了当前恶意软件即服务(MaaS)模式下,模块化低门槛窃密工具在暗网市场的泛滥趋势,攻击者可快速通过凭证窃取、会话劫持和数据转售获利。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/28 7:01:22

Nodejs+vue微信小小程序 Android 的私人身体心理健康测试系统-vue

文章目录 技术栈概述核心功能模块跨平台适配方案数据安全与隐私性能优化策略扩展性设计 --nodejs技术栈--结论源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式! 技术栈概述 Node.js 作为后端服务,提供 RESTful API 接口&…

作者头像 李华
网站建设 2026/5/28 12:40:44

Nodejs+vue微信小程序 游天下旅游酒店预订移动端系统_d72md-vue

文章目录游天下旅游酒店预订移动端系统概述技术架构核心功能模块特色亮点部署与扩展--nodejs技术栈--结论源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!游天下旅游酒店预订移动端系统概述 该系统基于Node.js后端与Vue.js前端技术栈开…

作者头像 李华
网站建设 2026/5/9 17:03:13

AI生成测试用例的“可维护性”:代码能跑,但谁看得懂?

AI测试用例的双刃剑 在2026年的软件测试领域,AI生成测试用例已成为提升效率的利器,它能自动生成可运行的代码脚本,大幅缩短测试周期。然而,从业者常面临一个尴尬现实:生成的代码虽然能“跑”,却像一本天书…

作者头像 李华
网站建设 2026/5/28 13:19:41

一罐大窑,千种乡情:皮影非遗罐里的家乡味

马年新春将至,年味渐浓。值此万象更新之时,大窑饮品与国家级非遗项目传承人汪海燕携手,以生肖贺岁为契机,正式推出马年限定非遗联名罐。当灵动皮影邂逅传统新春,千年非遗艺术化作手中一罐匠心独具的“年味载体”&#…

作者头像 李华
网站建设 2026/5/19 22:17:01

基于AI + Spring Boot的电影评论情感分析系统

阅读提示 博主是一位拥有多年毕设经验的技术人员,如果本选题不适用于您的专业或者已选题目,我们同样支持按需求定做项目,论文全套!!! 博主介绍 CSDN毕设辅导第一人、靠谱第一人、全网粉丝50W,csdn特邀作者…

作者头像 李华