EKZ Stealer to niebezpieczny trojan kradnący informacje, który atakuje zapisane hasła, pliki cookie przeglądarki, dane autouzupełniania i dane dotyczące płatności. Szkodliwe oprogramowanie rozprzestrzenia się za pośrednictwem fałszywych aktualizacji oprogramowania i wykorzystuje luki w zabezpieczeniach oprogramowania korporacyjnego, umożliwiając atakującym dyskretne zbieranie danych uwierzytelniających z zainfekowanych systemów Windows.
- Jak wirus trojański EKZ Stealer instaluje się w systemach
- Jakie dane próbuje ukraść wirus trojański EKZ Stealer?
- Taktyki wytrwałości stosowane przez wirusa trojańskiego EKZ Stealer
- Jak usunąć wirusa trojańskiego EKZ Stealer
- Wniosek
- Ręczne usuwanie (dla zaawansowanych użytkowników)
- Krok 1: Przejdź do trybu awaryjnego z obsługą sieci
- Krok 2: Zakończ złośliwe procesy w Menedżerze zadań
- Krok 3: Odinstaluj podejrzane programy
- Krok 4: Usuń złośliwe pliki i wpisy rejestru
- Krok 5: Wyczyść dane przeglądarki i zresetuj DNS
- Krok 6: Przeskanuj w poszukiwaniu rootkitów
- Krok 7: Zmień wszystkie hasła i włącz uwierzytelnianie wieloskładnikowe
- Metoda 2: Automatyczne usuwanie za pomocą SpyHunter (zalecane)
- Krok 1: Pobierz SpyHunter
- Krok 2: Zainstaluj i uruchom SpyHunter
- Krok 3: Wykonaj pełne skanowanie systemu
- Krok 4: Włącz ochronę w czasie rzeczywistym
- Wskazówki dotyczące zapobiegania: Jak chronić się przed złodziejami informacji
| Podsumowanie zagrożeń | Szczegóły |
|---|---|
| Typ zagrożenia | Trojan, złodziej informacji, złośliwe oprogramowanie kradnące hasła |
| Nazwy wykrywania | Trojan:Win32/Qwexlafiba!rfn, Trojan-PSW.Win64.Agent.aea, Trojan.PasswordStealer.GenericKDS.6861, Win64:MalwareX-gen [Różne] |
| objawy | Skradzione konta, podejrzana aktywność logowania, kradzież danych uwierzytelniających przeglądarki, ukryte procesy w tle, przechwytywanie sesji |
| Uszkodzenia i dystrybucja | Kradzież danych uwierzytelniających, oszustwo finansowe, naruszenie bezpieczeństwa konta, kradzież tożsamości; rozprzestrzenianie za pośrednictwem fałszywych aktualizacji Fortinet, złośliwych skryptów programu PowerShell, wykorzystanie luki w zabezpieczeniach FortiClient EMS |
| Poziom zagrożenia | Krytyczny |
| Narzędzie do odinstalowywania | SpyHunter |
EKZ Stealer pojawił się w ukierunkowanych atakach na organizacje korzystające z oprogramowania FortiClient EMS firmy Fortinet. Atakujący wykorzystali krytyczną lukę w zabezpieczeniach CVE-2026-35616 do wysłania fałszywej aktualizacji o nazwie FortiEndpoint_Patch.exe do zarządzanych systemów. Po uruchomieniu trojan natychmiast rozpoczynał pobieranie poufnych danych przeglądarki i przesyłanie ich na serwery kontrolowane przez atakującego.
Jak wirus trojański EKZ Stealer instaluje się w systemach
EKZ Stealer rozprzestrzenia się głównie poprzez zainfekowane środowiska korporacyjne i metody socjotechniczne. W obserwowanej kampanii cyberprzestępcy nadużywali konfiguracji FortiClient EMS, aby wstrzyknąć złośliwe polecenia programu PowerShell do profili VPN. Skrypty te automatycznie pobierały i uruchamiały złośliwe oprogramowanie, gdy użytkownicy łączyli się z siecią VPN.
Poza atakami na przedsiębiorstwa, złodzieje informacji najczęściej rozprzestrzeniają się poprzez:
- Fałszywe aktualizacje oprogramowania
- Złamane aplikacje i pirackie oprogramowanie
- Złośliwe załączniki do wiadomości e-mail
- Oszustwa związane z udostępnianiem plików na Discordzie i Telegramie
- Zainfekowane mody do gier i narzędzia do oszukiwania
- Fałszywe strony weryfikacji CAPTCHA
Wiele programów do kradzieży informacji podszywa się pod legalne narzędzia lub poprawki, aby uniknąć podejrzeń. Cyberprzestępcy często wykorzystują przekonującą identyfikację wizualną i fałszywe statystyki pobrań, aby nakłonić ofiary do uruchomienia złośliwych plików.
Jakie dane próbuje ukraść wirus trojański EKZ Stealer?
EKZ Stealer koncentruje się głównie na kradzieży danych uwierzytelniających za pośrednictwem przeglądarek. Szkodliwe oprogramowanie atakuje przeglądarki oparte na Chromium, takie jak Google Chrome i Microsoft Edge, a także aplikacje oparte na Firefoksie, w tym Mozilla Firefox, LibreWolf, Waterfox, Pale Moon i Thunderbird.
Po aktywacji EKZ Stealer próbuje zebrać:
- Zapisane nazwy użytkowników i hasła
- Pliki cookie w przeglądarce
- Tokeny sesji
- Informacje o automatycznym uzupełnianiu
- Zapisane dane karty płatniczej
- Dane uwierzytelniające związane z przeglądaniem
Jedną z najgroźniejszych możliwości złośliwego oprogramowania jest możliwość omijania zabezpieczeń szyfrujących przeglądarki. EKZ Stealer kopiuje się do folderów aplikacji przeglądarki i wykorzystuje jej wewnętrzne funkcje, aby uzyskać klucze szyfrujące powiązane z kontem użytkownika systemu Windows. Pozwala mu to na odszyfrowanie zapisanych danych uwierzytelniających bez wyświetlania ostrzeżeń bezpieczeństwa.
Skradzione dane są następnie umieszczane w plikach dziennika i przesyłane do infrastruktury atakującego za pośrednictwem połączeń HTTP. Ofiary mogą paść ofiarą przejęcia konta, nieautoryzowanych transakcji finansowych lub kradzieży tożsamości wkrótce po infekcji.
Taktyki wytrwałości stosowane przez wirusa trojańskiego EKZ Stealer
EKZ Stealer stosuje liczne techniki unikania i analizy antykryminalistycznej, aby pozostać ukrytym i utrudnić analizę.
Badacze obserwowali złośliwe oprogramowanie, korzystając z:
- Ładunki programu PowerShell zakodowane w formacie Base64
- Wyzerowane znaczniki czasu wykonywalności
- Tymczasowe ścieżki wykonania
- Zachowanie samoczynnego usuwania ładunku
- Procedury czyszczenia dziennika
Szkodliwe oprogramowanie często usuwa swoje ślady po kradzieży danych, co utrudnia późniejsze wykrycie infekcji. Niektóre programy kradnące dane znikają w ciągu kilku minut od uruchomienia, pozostawiając jedynie skradzione dane uwierzytelniające.
Ponieważ atakujący mogą wdrażać wtórne złośliwe oprogramowanie po pierwotnej infekcji, ofiary powinny założyć, że w zainfekowanych systemach mogą istnieć dodatkowe mechanizmy trwałości.
Jak usunąć wirusa trojańskiego EKZ Stealer
Jeśli podejrzewasz, że Twój system został zainfekowany wirusem EKZ Stealer, działaj natychmiast:
- Odłącz zainfekowany komputer od Internetu.
- Zmień wszystkie hasła na czystym urządzeniu.
- W miarę możliwości należy cofnąć aktywne sesje przeglądarki.
- Włącz uwierzytelnianie wieloskładnikowe na kontach krytycznych.
- Przeskanuj system przy użyciu zaufanego oprogramowania antywirusowego.
- Monitoruj konta finansowe pod kątem podejrzanej aktywności.
- Zainstaluj ponownie przeglądarki i wyczyść zapisane dane uwierzytelniające.
- W przypadku zagrożeń korporacyjnych należy rozważyć całkowitą reinstalację systemu operacyjnego.
Organizacje korzystające z FortiClient EMS powinny natychmiast zainstalować poprawki w systemach podatnych na atak CVE-2026-35616 i sprawdzić konfiguracje profili VPN pod kątem nieautoryzowanych modyfikacji.
Wniosek
EKZ Stealer to niezwykle niebezpieczny trojan kradnący dane uwierzytelniające, który potrafi omijać zabezpieczenia przeglądarek i dyskretnie gromadzić poufne dane z zainfekowanych systemów. Jego wykorzystanie w ukierunkowanych atakach na przedsiębiorstwa świadczy o rosnącym trendzie nadużywania przez atakujących zaufanego oprogramowania do dystrybucji złośliwego oprogramowania na dużą skalę.
Ponieważ trojan potrafi zacierać ślady swojej aktywności po uruchomieniu, wiele ofiar może nie zdawać sobie sprawy z kradzieży danych uwierzytelniających, dopóki ich konta nie zostaną przejęte. Natychmiastowe usunięcie zagrożenia, zresetowanie haseł i pełne skanowanie systemu są kluczowe po ujawnieniu zagrożenia.
Ręczne usuwanie dla Złodziej EKZ (Dla zaawansowanych użytkowników)
Krok 1: Przejdź do trybu awaryjnego z obsługą sieci
Ponieważ programy kradnące informacje mogą opierać się usunięciu, gdy są aktywne, uruchomienie systemu w trybie awaryjnym pozwala zapobiec ich uruchomieniu.
- Windows 10 / 11:
- Naciśnij przycisk Win + Rtyp msconfigi uderz Wchodzę.
- Przejdź do bagażnik kartę i czek Bezpieczny rozruch → Sieć.
- Kliknij Zastosuj → OK i ponownie uruchom komputer.
- Windows 7 / 8:
- Uruchom ponownie komputer i naciskaj dalej F8 przed załadowaniem systemu Windows.
- Wybierz Tryb awaryjny z obsługą sieci i naciśnij Wchodzę.
Krok 2: Zakończ złośliwe procesy w Menedżerze zadań
- Naciśnij przycisk Ctrl + Shift + Esc aby otworzyć Task Manager.
- Poszukaj podejrzanych procesów (np. losowe nazwy, wysokie wykorzystanie procesora lub nieznane aplikacje).
- Kliknij je prawym przyciskiem myszy i wybierz Zakończ zadanie.
Typowe nazwy procesów kradnących informacje obejmują: StealC.exe, RedLine.exe, Vidar.exe lub ogólne nazwy systemowe.
Krok 3: Odinstaluj podejrzane programy
- Naciśnij przycisk Win + Rtyp appwiz.cpli uderz Wchodzę.
- Szukaj nieznane lub ostatnio zainstalowane podejrzane oprogramowanie.
- Kliknij prawym przyciskiem myszy podejrzany wpis i wybierz Odinstaluj.
Krok 4: Usuń złośliwe pliki i wpisy rejestru
Złodzieje informacji zostawiają po sobie ukryte pliki i klucze rejestru aby zapewnić trwałość.
- Otwarte File Explorer i przejdź do:
C:\Users\YourUser\AppData\LocalC:\Users\YourUser\AppData\RoamingC:\ProgramDataC:\Windows\Temp
- Otwarte Edytor rejestru:
- Naciśnij przycisk Win + Rtyp regediti naciśnij Wchodzę.
- Przejdź do:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- Szukaj losowe lub podejrzane klucze rejestru (na przykład,
StealerLoader,Malware123). - Kliknij prawym przyciskiem myszy i usuń jakichkolwiek złośliwych wpisów.
Krok 5: Wyczyść dane przeglądarki i zresetuj DNS
Ponieważ złodzieje informacji mają na celu przeglądarki, musisz wyczyścić zapisane dane uwierzytelniające.
Wyczyść dane przeglądania
- Otwarte Chrome, Edge lub Firefox.
- Iść do Ustawienia → Prywatność i bezpieczeństwo → Wyczyść dane przeglądania.
- Wybierz Hasła, pliki cookie i pliki w pamięci podręcznej i kliknij Wyczyść dane.
Resetowanie DNS
- Otwarte Wiersz poleceń jako administrator.
- Wpisz następujące polecenia, naciskając Wchodzę po każdym:bashCopyEdit
ipconfig /flushdns ipconfig /release ipconfig /renew - Zrestartuj swój komputer.
Krok 6: Przeskanuj w poszukiwaniu rootkitów
Nawet po ręcznym usunięciu niektórzy złodzieje informacji mogą się ukrywać jako rootkity.
- Pobierz Malwarebytes Anti-Rootkit or Microsoft Safety Scanner.
- Uruchom a głębokie skanowanie i usunąć wszelkie wykryte zagrożenia.
Krok 7: Zmień wszystkie hasła i włącz uwierzytelnianie wieloskładnikowe
Ponieważ złodzieje informacji wyłudzają dane uwierzytelniające, natychmiast zaktualizuj hasła do:
- Konta e-mail
- Witryny bankowe i finansowe
- social media
- Portfele kryptowalutowe
- Logowania biznesowe i służbowe
umożliwiać uwierzytelnianie dwuskładnikowe (2FA) aby zapobiec nieautoryzowanemu dostępowi.
Metoda 2: Automatyczne usuwanie Złodziej EKZ Korzystanie ze SpyHunter (zalecane)
(Dla użytkowników, którzy chcą szybko, bez wysiłku rozwiązanie)
SpyHunter jest profesjonalistą narzędzie anty-malware zdolny do wykrywania i usuwania złodzieje informacji, trojany, keyloggery i oprogramowanie szpiegujące.
Krok 1: Pobierz SpyHunter
Kliknij tutaj, aby pobrać SpyHunter
Krok 2: Zainstaluj i uruchom SpyHunter
- Zlokalizuj Instalator SpyHunter.exe plik w twoim Pobrania teczka.
- Kliknij dwukrotnie, aby rozpocząć instalację.
- Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie i po zainstalowaniu uruchom SpyHunter.
Krok 3: Wykonaj pełne skanowanie systemu
- Kliknij "Rozpocznij skanowanie" aby przeanalizować Twój system.
- SpyHunter wykryje każdy złodzieje informacji, trojany lub keyloggery.
- Kliknij "Usunąć" aby usunąć wszystkie wykryte zagrożenia.
Krok 4: Włącz ochronę w czasie rzeczywistym
- Iść do Ustawienia i włącz Ochrona przed złośliwym oprogramowaniem w czasie rzeczywistym aby zapobiec przyszłym zakażeniom.
Wskazówki dotyczące zapobiegania: Jak chronić się przed złodziejami informacji
- Unikaj crackowanego oprogramowania i torrentów – Są głównym źródłem zakażeń.
- Używaj silnych, unikalnych haseł – Skorzystaj z A Password Manager.
- Włącz uwierzytelnianie dwuskładnikowe (2FA) – Zmniejsza ryzyko niewłaściwego wykorzystania skradzionych danych uwierzytelniających.
- Aktualizuj oprogramowanie i system operacyjny – Poprawki usuwają luki w zabezpieczeniach.
- Uważaj na e-maile phishingowe – Nie otwieraj załączników pochodzących od nieznanych nadawców.
- Użyj narzędzia antywirusowego lub antymalware – Dobre narzędzie takie jak SpyHunter pomaga wykrywać i usuwać zagrożenia.
