当前位置: 首页 > news >正文

黑客反被黑:研究人员利用 XSS 漏洞劫持 StealC 控制面板,窃取攻击者情报

StealC 信息窃取恶意软件的 Web 控制面板存在一个跨站脚本(XSS)漏洞。CyberArk 研究人员通过该漏洞成功观察运营商活跃会话,并收集了攻击者的浏览器与硬件指纹等关键情报。

StealC v2 Malware Enhances Stealth and Expands Data Theft Features

StealC 控制面板构建界面示例(来源:公开分析报告)

StealC 于 2023 年初在暗网网络犯罪社区通过激进推广迅速崛起。它凭借强大的规避检测能力和广泛的数据窃取功能(包括浏览器数据、密码、Cookie 等),很快成为热门 Malware-as-a-Service(MaaS)工具。

在随后的几年中,StealC 开发者持续进行多项升级。2025 年 4 月发布的2.0 版本引入了Telegram 机器人实时警报功能,并推出全新构建器,支持基于模板和自定义数据窃取规则快速生成恶意样本。

大约同一时期,StealC 管理面板的源代码意外泄露,为安全研究人员提供了深入分析的机会。

XSS 漏洞曝光:研究人员“反杀”运营商

CyberArk 研究人员在泄露的面板中发现了一个简单的XSS 漏洞。利用该漏洞,他们能够:

  • 收集 StealC 运营商的浏览器和硬件指纹
  • 实时观察活跃会话
  • 窃取面板会话 Cookie
  • 远程劫持控制面板会话

值得注意的是:StealC 本身以窃取 Cookie 为核心业务,却未能对自身面板的 Cookie 实施基本保护(如 httpOnly 标志),这成为研究人员“以其人之道还治其人之身”的关键。

为避免 StealC 运营商快速修复漏洞,CyberArk 未公开 XSS 的具体技术细节。

From Cracked to Hacked: Malware Spread via YouTube Videos

StealC 通过 YouTube 分发恶意软件的典型攻击流程示意图

典型案例:YouTubeTA 运营商剖析

研究重点聚焦于一位代号为“YouTubeTA”(YouTube Threat Actor)的 StealC 客户。

该攻击者很可能利用泄露的凭证劫持了多个旧的合法 YouTube 频道,并在视频描述或评论中植入感染链接,诱导用户下载伪装成Adobe PhotoshopAdobe After Effects破解版的恶意软件。

在整个 2025 年期间,YouTubeTA 持续运行活动,累计收集超过5,000 条受害者日志,窃取约39 万个密码3000 万个 Cookie(其中大部分为非敏感 Cookie)。

Inside a live StealC campaign

YouTubeTA 的标记页面截图(显示感染日志统计,来源:CyberArk 报告)

面板截图显示,大多数感染发生在受害者搜索“Adobe Photoshop 破解版”或“Adobe After Effects 破解版”等关键词时。受害者点击 YouTube 视频中的下载链接后,即被感染。

攻击者自身信息暴露

通过 XSS 漏洞,研究人员精准获取了 YouTubeTA 的设备指纹:

  • 使用基于 Apple M3的系统
  • 语言设置为英语和俄语
  • 时区为东欧
  • 多数情况下通过乌克兰访问互联网

更具讽刺意味的是,当该威胁者忘记连接 VPN 时,其真实 IP 地址直接暴露。该 IP 与乌克兰 ISPTRK Cable TV相关联,彻底暴露了地理位置。

Uncovering the “Easy Stealer” Infostealer

StealC v2 恶意软件相关可视化示意图(突出数据窃取能力)

MaaS 模式的双刃剑

CyberArk 指出,恶意软件即服务(MaaS)平台虽然让威胁者能够快速扩展业务、降低技术门槛,但同时也带来了巨大的运营安全风险。一旦底层基础设施(如控制面板)存在缺陷,所有使用该服务的运营商都可能暴露。

StealC 的案例再次证明:即使是专业的“Cookie 窃取者”,也可能因为自身安全疏忽而“反被窃取”情报。

http://www.cnnetsun.cn/news/1691798.html

相关文章:

  • Freeswitch介绍+demo
  • Coffee Chat 的高效转化:15 分钟的对话,如何从“求内推”升华为“技术探讨”?
  • Small Tech 的崛起:为什么2026年去 Series B/C 的 AI 创业公司,成长速度远超大厂“拧螺丝”?
  • 如何为Windows 11 LTSC系统一键安装微软商店:3分钟解决应用生态难题
  • 智能配置革命:OpCore-Simplify重新定义黑苹果EFI构建流程
  • OpenArk:革新性Windows内核安全分析工具的突破性升级
  • 利用快马平台快速生成origin风格的数据可视化原型
  • 终极指南:如何使用macdriver开发Mac原生图形界面——CoreGraphics与QuartzCore框架详解
  • Webpacker终极集成指南:如何与React、Vue、TypeScript完美协作
  • Leantime Docker容器化部署完整指南:5步实现企业级项目管理平台
  • 利用快马平台ai能力,三分钟搭建mybatis plus spring boot项目原型
  • PromptSource与内容生成:高质量文本创作的提示工程技巧
  • Brax环境封装指南:无缝集成Gym和DM_Env接口
  • 解决Unity游戏插件加载难题的MelonLoader全攻略
  • faster-whisper-GUI与其他工具对比:为什么选择这个开源语音转写解决方案
  • Terminal-Icons高级用法:条件图标与动态颜色配置终极指南
  • awesome-ai-resources社区支持指南:如何参与贡献与获取帮助
  • Java 11 新特性概览与实战教程
  • Kirikiroid2核心组件深度解析:XP3存档系统与视频播放模块
  • JTCalendar核心组件深度解析:Manager、Delegate和View的完美协作
  • 全球AI信息场(信息网)基础理论与数学建模研究(乖乖数学)
  • Splinter 截图与 HTML 快照:完整记录测试过程的实用技巧
  • 系统减负:让Windows重获新生的开源清理方案
  • weixin-java-tools安全机制深度剖析:加解密与会话管理
  • 如何用秒传脚本实现百度网盘文件秒传:终极完整教程
  • FRCRN在短视频配音场景落地:UGC人声素材智能净化与重录准备
  • Overgrowth物理引擎集成:Bullet3在游戏中的实际应用指南
  • comsol三次谐波,本征手性BIC,远场偏振图,手性透射曲线,二维能带图,Q因子图,电场图
  • OpenClaw对接Qwen3-14b_int4_awq实战:本地AI助手自动化任务全流程
  • Z-Image-Turbo-rinaiqiao-huiyewunv快速上手:5分钟完成模型初始化+首张写真生成