文章总结: 新型基于Python的信息窃取程序构建器可生成自定义Windows恶意载荷,窃取浏览器凭据、支付卡数据、会话cookie、Discord令牌、Wi-Fi密码及系统信息。该工具采用恶意软件即服务模式,支持Nuitka和PyInstaller编译方法以规避检测,并通过攻击者控制的webhook外泄数据。K7安全实验室发现相关样本,建议监控所列IOC哈希值并警惕非开发应用调用pip.exe的异常行为。
综合评分: 85
文章分类: 恶意软件,威胁情报
新型信息窃取程序可从Windows电脑窃取密码、银行卡信息、Cookie和Wi-Fi密钥
原创
ZM
ZM
暗镜
2026年10月3日 06:00
辽宁
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个基于 Python 的信息窃取器构建器,使威胁行为者能够生成自定义的 Windows 有效载荷,从而窃取浏览器凭据、支付卡数据、会话 cookie、Discord 令牌、Wi-Fi 密码和大量系统信息。
该软件包并非一次性窃取程序,而是包含一个构建器接口和一个嵌入式有效载荷,提供了一种与恶意软件即服务操作一致的模型。
操作人员可以配置攻击者控制的 webhook,选择编译方法,并生成单独的 Windows 二进制文件进行分发。
这种设计可以帮助关联方部署具有不同哈希值的样本和外泄基础设施,从而使关联和基于签名的检测变得复杂。
构建器启动时会自动安装所需的 Python 依赖项,从而降低了在干净的 Python 环境中运行的犯罪分子的设置要求。
这种行为使得pip.exe来自非开发应用程序的意外活动成为一种潜在的有用检测信号。有效载荷在运行时逆转此过程,防止 webhook 在编译后的可执行文件中以明文形式出现。操作人员可以使用 Nuitka、PyInstaller 构建有效载荷,或者将恶意软件保存为原始 Python 脚本。
Nuitka 特别值得注意,因为它通过 C 将 Python 代码编译成本地可执行文件,从而限制了 Python 字节码恢复工具的用途。
据报道,该构建器宣称此方法可提供更强的防病毒规避能力,而 PyInstaller 生成的软件包通常可以解包以恢复.pyc字节码。该构建器还排除了非必要的 Python 库,例如tkinter、和matplotlib,以减少文件大小并可能最大限度地减少其检测占用空间。numpy``pandasK7 安全实验室在一份与 GBhackers 分享的报告中表示,该恶意软件是在一个可疑的嵌套存档链中发现的,该存档链包含“ my new program called 2.rar”及“TokenGrabberBuilder.zip”
相关IOC
| | |
| — | — |
| c65a3f8e88559f89ed90ea9ee5c | Password-Stealer ( 006dba241 ) |
| 429ed63ab3fbda8d22d0ac750ecfe8cc | Password-Stealer ( 006dba241 ) |
| 9ffe0e45c7a3f20e4481206c1c3b0854 | Trojan ( 006e632e1 ) |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《新型信息窃取程序可从Windows电脑窃取密码、银行卡信息、Cookie和Wi-Fi密钥》