Phantom Stealer adıyla takip edilen yeni bir kötü amaçlı yazılım, tarayıcılarda depolanan kullanıcı adları ve parolalar başta olmak üzere hassas kimlik bilgilerini hedef alıyor. Güvenlik araştırmacılarının dikkat çektiği en önemli özellik ise zararlının tamamen sistem belleğinde (RAM) çalışması — diske hiçbir dosya bırakmıyor.
Bu "fileless" (dosyasız) yöntem, geleneksel antivirüs çözümlerini büyük ölçüde devre dışı bırakıyor. Disk tabanlı tarama yapan güvenlik yazılımları, bellekte gizlenen tehditleri çoğu zaman fark edemiyor.
Araştırmacılar, Phantom Stealer'ın enfeksiyon zincirinin yalnızca dosyasız çalışmayla sınırlı kalmadığını vurguluyor. Zararlı yazılım, güvenlik analistlerinin analizini zorlaştırmaya yönelik birden fazla anti-analiz tekniği de barındırıyor; gizlenmiş PowerShell komutları, maskelenmiş API çağrıları, gizli Unicode karakterler ve Base64 kodlamalı dizeler bunların başında geliyor.
Tarayıcı kimlik bilgilerini ele geçiren stealer türü zararlılar, son dönemde siber suç ekosisteminde giderek daha fazla yer buluyor. Çalınan kimlik bilgileri birden fazla tehdit aktörüne satılabiliyor ya da doğrudan kullanılabiliyor.
Araştırmacılar, bu tür tehditlere karşı korunmak için kuruluşların imza tabanlı araçların ötesine geçerek davranış tabanlı antivirüs ve EDR çözümlerine yönelmesini öneriyor.