EKZ Stealer är en farlig informationsstöldtrojan som riktar in sig på sparade lösenord, webbläsarcookies, autofyllningsdata och betalningsinformation. Skadlig kod sprids genom falska programuppdateringar och utnyttjar sårbarheter i företagsprogramvara, vilket gör det möjligt för angripare att i tysthet samla in autentiseringsuppgifter från infekterade Windows-system.
- Hur EKZ Stealer Trojan-viruset installeras på system
- Vilken data EKZ Stealer Trojan-viruset försöker stjäla
- Persistenstaktiker som används av EKZ Stealer Trojan Virus
- Hur man tar bort EKZ Stealer Trojan-viruset
- Slutsats
- Manuell borttagning för (för avancerade användare)
- Steg 1: Gå in i felsäkert läge med nätverk
- Steg 2: Avsluta skadliga processer i Aktivitetshanteraren
- Steg 3: Avinstallera misstänkta program
- Steg 4: Ta bort skadliga filer och registerposter
- Steg 5: Rensa webbläsardata och återställ DNS
- Steg 6: Sök efter rootkits
- Steg 7: Ändra alla lösenord och aktivera MFA
- Metod 2: Automatisk borttagning med SpyHunter (rekommenderas)
- Steg 1: Ladda ner SpyHunter
- Steg 2: Installera och starta SpyHunter
- Steg 3: Utför en fullständig systemsökning
- Steg 4: Aktivera realtidsskydd
- Förebyggande tips: Hur man förblir säker från Info-Steelers
| Sammanfattning av hot | Detaljer |
|---|---|
| Hottyp | Trojan, informationsstöld, lösenordsstöld, skadlig programvara |
| Detektionsnamn | Trojan:Win32/Qwexlafiba!rfn, Trojan-PSW.Win64.Agent.aea, Trojan.PasswordStealer.GenericKDS.6861, Win64:MalwareX-gen [Övrigt] |
| Symptom | Stulna konton, misstänkt inloggningsaktivitet, stöld av webbläsaruppgifter, dolda bakgrundsprocesser, sessionskapning |
| Skador & Distribution | Stöld av autentiseringsuppgifter, ekonomiskt bedrägeri, kontokompromettering, identitetsstöld; distribuerat via falska Fortinet-uppdateringar, skadliga PowerShell-skript, utnyttjande av FortiClient EMS-sårbarhet |
| Faronivå | Kritisk |
| Borttagningsverktyg | SpyHunter |
EKZ Stealer uppstod i riktade attacker mot organisationer som använde Fortinets FortiClient EMS-programvara. Angripare utnyttjade den kritiska sårbarheten CVE-2026-35616 för att skicka en falsk uppdatering med namnet FortiEndpoint_Patch.exe till hanterade system. När den hade körts började trojanen omedelbart extrahera känslig webbläsardata och överföra den till angriparkontrollerade servrar.
Hur EKZ Stealer Trojan-viruset installeras på system
EKZ Stealer sprids främst genom komprometterade företagsmiljöer och social ingenjörskonst. I den observerade kampanjen missbrukade cyberbrottslingar FortiClient EMS-konfigurationer för att injicera skadliga PowerShell-kommandon i VPN-profiler. Dessa skript laddades automatiskt ner och startade skadlig programvara när användare anslöt till VPN:et.
Utomstående företagsattacker sprids informationstjuvar vanligtvis genom:
- Falska mjukvaruuppdateringar
- Spruckna applikationer och piratkopierad programvara
- Skadliga e-postbilagor
- Fildelningsbedrägerier med Discord och Telegram
- Trojaniserade spelmoddar och fuskverktyg
- Falska CAPTCHA-verifieringssidor
Många informationstjuvar förklär sig som legitima verktyg eller patchar för att undvika misstankar. Cyberbrottslingar använder ofta övertygande varumärkesbyggande och falsk nedladdningsstatistik för att lura offer att köra skadliga filer.
Vilken data EKZ Stealer Trojan-viruset försöker stjäla
EKZ Stealer fokuserar starkt på webbläsarbaserad inloggningsstöld. Skadlig programvara riktar sig mot Chromium-baserade webbläsare som Google Chrome och Microsoft Edge, samt Firefox-baserade applikationer som Mozilla Firefox, LibreWolf, Waterfox, Pale Moon och Thunderbird.
När den är aktiv försöker EKZ Stealer samla in:
- Sparade användarnamn och lösenord
- Webbläsarkakor
- Sessionstokens
- Autofyll information
- Lagrade betalkortsuppgifter
- Surfningsrelaterad autentiseringsdata
En av den skadliga programvarans farligaste funktioner är dess förmåga att kringgå webbläsarens krypteringsskydd. EKZ Stealer kopierar sig själv till webbläsarens programmappar och missbrukar interna webbläsarfunktioner för att hämta krypteringsnycklar kopplade till Windows-användarkontot. Detta gör att den kan dekryptera lagrade inloggningsuppgifter utan att utlösa säkerhetsvarningar.
Den stulna informationen paketeras sedan i loggfiler och överförs till angriparens infrastruktur via HTTP-anslutningar. Offren kan drabbas av kontokapning, obehöriga finansiella transaktioner eller identitetsstöld kort efter infektionen.
Persistenstaktiker som används av EKZ Stealer Trojan Virus
EKZ Stealer använder flera undvikande och antiforensiska tekniker för att förbli dold och komplicera analysen.
Forskare observerade skadlig programvara med hjälp av:
- Base64-kodade PowerShell-nyttolaster
- Nollställda körbara tidsstämplar
- Tillfälliga exekveringsvägar
- Självraderande nyttolastbeteende
- Rutiner för loggrensning
Skadlig programvara tar ofta bort spår av sig själv efter att datastölden är avslutad, vilket gör infektioner svåra att upptäcka efteråt. Vissa informationstjuvar försvinner inom några minuter efter att de körts och lämnar bara stulna inloggningsuppgifter kvar.
Eftersom angripare kan distribuera sekundär skadlig kod efter den första infektionen bör offren anta att ytterligare persistensmekanismer kan finnas på komprometterade system.
Hur man tar bort EKZ Stealer Trojan-viruset
Om du misstänker att EKZ Stealer har infekterat ditt system, agera omedelbart:
- Koppla bort den infekterade datorn från internet.
- Ändra alla lösenord från en ren enhet.
- Återkalla aktiva webbläsarsessioner där det är möjligt.
- Aktivera flerfaktorsautentisering på kritiska konton.
- Skanna systemet med pålitlig programvara mot skadlig kod.
- Övervaka finansiella konton för misstänkt aktivitet.
- Installera om webbläsare och rensa lagrade inloggningsuppgifter.
- Överväg en fullständig ominstallation av operativsystemet för företagsrelaterade problem.
Organisationer som använder FortiClient EMS bör omedelbart uppdatera system som är sårbara för CVE-2026-35616 och granska VPN-profilkonfigurationer för obehöriga modifieringar.
Slutsats
EKZ Stealer är en mycket farlig trojan som stjäl inloggningsuppgifter och kan kringgå webbläsarskydd och i tysthet samla in känslig data från infekterade system. Dess användning i riktade företagsattacker visar en växande trend av angripare som missbrukar betrodd hanteringsprogramvara för att distribuera skadlig kod i stor skala.
Eftersom trojanen kan radera spår av sin aktivitet efter exekvering, kanske många offer aldrig inser att deras inloggningsuppgifter har blivit stulna förrän konton har komprometterats. Omedelbar åtgärd, lösenordsåterställning och fullständiga systemskanningar är avgörande efter exponering.
Manuell borttagning för EKZ-stjälare (För avancerade användare)
Steg 1: Gå in i felsäkert läge med nätverk
Eftersom info-stjälare kan motstå borttagning medan de är aktiva, hjälper uppstart till felsäkert läge att inaktivera deras exekvering.
- Windows 10 / 11:
- Klicka Win + R, Typ msconfig, och träffa ange.
- Gå till boot flik och checka Säker start → Nätverk.
- Klicka Använd → OK och starta om datorn.
- Windows 7 / 8:
- Starta om datorn och fortsätt att trycka F8 innan Windows laddas.
- Välja Felsäkert läge med nätverk och tryck ange.
Steg 2: Avsluta skadliga processer i Aktivitetshanteraren
- Klicka Ctrl + Skift + Esc att öppna Task manager.
- Leta efter misstänkta processer (t.ex. randomiserade namn, hög CPU-användning eller okända appar).
- Högerklicka på dem och välj Avsluta aktivitet.
Vanliga processnamn för informationsstjälare inkluderar StealC.exe, RedLine.exe, Vidar.exe eller generiska systemliknande namn.
Steg 3: Avinstallera misstänkta program
- Klicka Win + R, Typ appwiz.cpl, och träffa ange.
- Leta efter okänd eller nyligen installerad misstänkt programvara.
- Högerklicka på den misstänkta posten och välj Avinstallera.
Steg 4: Ta bort skadliga filer och registerposter
Info-stjuvarna lämnar bakom sig dolda filer och registernycklar för att säkerställa uthållighet.
- Öppet File Explorer och navigera till:
C:\Users\YourUser\AppData\LocalC:\Users\YourUser\AppData\RoamingC:\ProgramDataC:\Windows\Temp
- Öppet Registereditorn:
- Klicka Win + R, Typ regeditoch tryck på ange.
- Navigera till:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
- Leta efter randomiserade eller misstänkta registernycklar (t.ex,
StealerLoader,Malware123). - Högerklicka och ta bort eventuella skadliga poster.
Steg 5: Rensa webbläsardata och återställ DNS
Eftersom info-stölder mål webbläsaremåste du rensa lagrade autentiseringsuppgifter.
Rensa surfhistoriken
- Öppet Chrome, Edge eller Firefox.
- Gå till Inställningar → Sekretess och säkerhet → Rensa webbinformation.
- Välja Lösenord, kakor och cachade filer och klicka Radera data.
Återställ DNS
- Öppet Kommandotolk som administratör.
- Skriv följande kommandon och tryck på ange efter varje:bashCopyEdit
ipconfig /flushdns ipconfig /release ipconfig /renew - Starta om din dator.
Steg 6: Sök efter rootkits
Även efter manuell borttagning kan vissa info-stjälare gömma sig som rootkits.
- Ladda ner Malwarebytes Anti-Rootkit or Microsoft Safety Scanner.
- Kör a djup skanning och ta bort alla upptäckta hot.
Steg 7: Ändra alla lösenord och aktivera MFA
Eftersom informationsstöldare hämtar inloggningsuppgifter, uppdatera lösenord omedelbart för:
- E-postkonton
- Bank- och finanssajter
- Sociala medier
- Cryptocurrency plånböcker
- Företags- och arbetsinloggningar
Möjliggöra tvåfaktors autentisering (2FA) för att förhindra obehörig åtkomst.
Metod 2: Ta bort automatiskt EKZ-stjälare Använda SpyHunter (rekommenderas)
(För användare som vill ha en snabb, problemfri lösning)
SpyHunter är ett proffs anti-malware verktyg kan upptäcka och ta bort info-stjälare, trojaner, keyloggers och spionprogram.
Steg 1: Ladda ner SpyHunter
Klicka här för att ladda ner SpyHunter
Steg 2: Installera och starta SpyHunter
- Leta reda på SpyHunter-Installer.exe filen i din Nedladdningar mapp.
- Dubbelklicka för att starta installationen.
- Följ instruktionerna på skärmen och starta SpyHunter efter installationen.
Steg 3: Utför en fullständig systemsökning
- Klicka "Starta skanning" att analysera ditt system.
- SpyHunter kommer att upptäcka alla info-stjälare, trojaner eller keyloggers.
- Klicka "Avlägsna" för att ta bort alla upptäckta hot.
Steg 4: Aktivera realtidsskydd
- Gå till Inställningar och aktivera Skydd mot skadlig programvara i realtid för att förhindra framtida infektioner.
Förebyggande tips: Hur man förblir säker från Info-Steelers
- Undvik knäckt programvara och torrents – De är en stor smittkälla.
- Använd starka, unika lösenord – Använd en Password Manager.
- Aktivera tvåfaktorsautentisering (2FA) – Minskar risken för att stulna referenser missbrukas.
- Håll programvara och operativsystem uppdaterade – Patchar fixar säkerhetssårbarheter.
- Var försiktig med nätfiske-e-postmeddelanden – Öppna inte bilagor från okända avsändare.
- Använd ett antivirus- eller anti-malware-verktyg – Ett bra verktyg som SpyHunter hjälper till att upptäcka och ta bort hot.
