Skuld Malware tar Discord och webbläsardata från datorer
Skuld, en nyligen upptäckt skadlig programvara som stjäl information skriven i Golang, har framgångsrikt äventyrat Windows-system i Europa, Sydostasien och USA
Enligt Trellix-forskaren Ernesto Fernández Provecho är Skuld designad för att stjäla känslig data från sina offer. Den söker efter värdefull information lagrad i applikationer som Discord och webbläsare, samt systemdata och filer i offrets mappar.
Skuld delar likheter med andra allmänt tillgängliga stjälare som Creal Stealer, Luna Grabber och BlackCap Grabber. Det tros vara skapandet av en utvecklare känd online som Deathined, som kan hittas på plattformar som GitHub, Twitter, Reddit och Tumblr.
Trellix upptäckte också en Telegram-grupp som heter "deathinews", vilket tyder på att dessa onlinekanaler kan användas för att marknadsföra Skuld som en tjänst för andra hotaktörer i framtiden.
För att undvika analys kontrollerar skadlig programvara om den körs i en virtuell miljö. Den avslutar också processer som matchar en fördefinierad blocklista istället för att avsluta sig själv.
Skulds förmågor
Förutom att samla in systemmetadata har Skuld möjligheten att samla in cookies, referenser och filer från olika Windows-användarprofilmappar, inklusive Desktop, Dokument, Nedladdningar, Bilder, Musik, Videor och OneDrive.
Trellix analys avslöjade att Skuld är designat för att manipulera legitima filer associerade med Better Discord och Discord Token Protector. Den injicerar JavaScript-kod i Discord-appen för att extrahera reservkoder, som liknar tekniker som observerats i en annan infostealer baserad på Rust, som rapporterats av Trend Micro.
Vissa versioner av Skuld innehåller också en clipper-modul som ändrar urklippsinnehållet, vilket tillåter stöld av kryptovalutatillgångar genom att ersätta plånboksadresser. Trellix spekulerar i att denna funktion fortfarande är under utveckling.
Stulen data exfiltreras med antingen en skådespelarekontrollerad Discord-webhook eller Gofile-uppladdningstjänsten. I det senare fallet skickas en referens-URL till den uppladdade ZIP-filen som innehåller stulna data till angriparen via samma Discord webhook-funktion.
Denna utveckling belyser den ökande användningen av programmeringsspråket Go av hotaktörer. Gos enkelhet, effektivitet och plattformsoberoende kompatibilitet gör det till ett attraktivt val för att rikta in sig på flera operativsystem och utöka den potentiella offerpoolen.





