VoidStealer обходит защиту Chrome и крадёт ключи

Появился новый вредонос под названием VoidStealer, который умеет извлекать мастер-ключ шифрования, который является одним из самых защищённых элементов браузера Chrome. Это важно, потому что именно этот ключ позволяет расшифровать пароли, куки и другие чувствительные данные пользователя.

Главная проблема в том, что используется принципиально новый и более скрытный способ атаки, который сложнее обнаружить традиционными средствами защиты.

Как работает защита Chrome

В 2024 году в Chrome появилась технология Application-Bound Encryption (ABE), задача которой защитить данные пользователя так, чтобы даже при доступе к файлам браузера злоумышленник не смог их расшифровать.

Суть механизма:

  • данные (пароли, cookies) хранятся в зашифрованном виде;

  • ключ шифрования (v20_master_key) тоже защищён;

  • доступ к нему возможен только через системный сервис с повышенными правами.

Это заметно усложнило жизнь авторам инфостилеров, но полностью проблему не решило.

Что изменил VoidStealer

VoidStealer это malware-as-a-service инструмент, который продаётся на теневых форумах с конца 2025 года.

В версии 2.0 разработчики внедрили новый способ обхода ABE. В отличие от старых методов, он:

  • не требует повышения привилегий;

  • не внедряет код в процессы браузера;

  • оставляет меньше следов для антивирусов.

Это делает атаку гораздо менее заметной.

В чём суть атаки

Ключевая идея поймать момент, когда защищённый ключ появляется в памяти браузера в открытом виде.

VoidStealer делает это следующим образом:

  1. Запускает скрытый процесс браузера (Chrome или Edge).

  2. Подключается к нему как отладчик.

  3. Ждёт загрузки нужных библиотек.

  4. Ставит аппаратную точку останова (hardware breakpoint) в нужном месте кода.

  5. В момент срабатывания получает указатель на мастер-ключ.

  6. Считывает его напрямую из памяти.

После этого злоумышленник может расшифровать сохранённые пароли, cookies, автозаполнение, другие приватные данные.

Почему это опаснее прежних методов

Ранее подобные атаки обычно выглядели так:

  • внедрение кода в процесс браузера;

  • использование SYSTEM-прав;

  • вызов внутренних API Chrome.

Все эти действия легко отслеживаются защитными системами. Новый подход отличается:

  • используется стандартный механизм отладки Windows;

  • не происходит модификации памяти браузера;

  • нет явных подозрительных действий.

В итоге поведение выглядит гораздо чище, а значит сложнее выявляется.

Откуда взялась эта техника

Интересно, что разработчики VoidStealer не изобрели метод с нуля. Они адаптировали его из открытого проекта ElevationKatz, который демонстрирует слабые места защиты Chrome.

Однако это первый известный случай, когда подобная техника применяется в реальном вредоносном ПО.

Источник: bleepingcomputer

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 2 месяца назад

0-Day уязвимость в Adobe Reader эксплуатируется через вредоносные PDF

Обнаружена уязвимость нулевого дня в Adobe Reader, которая эксплуатируется через вредоносные PDF. Атака позволяет красть данные и потенциально получить полный контроль над системой.

Кибербезопасность 4 месяца назад

Опасные расширения для Chrome крадут данные и доступ к ChatGPT

В январе 2026 года исследователи нашли вредоносные расширения для Chrome, которые под видом полезных инструментов перенаправляют партнерские ссылки, собирают данные и крадут токены доступа к ChatGPT. Пользователям опасно устанавливать непроверенные дополнения.

Кибербезопасность 5 месяцев назад

Уязвимость MongoDB CVE-2025-14847 активно эксплуатируется

CVE-2025-14847 (MongoBleed) - это серьёзная уязвимость в MongoDB, которую можно эксплуатировать без авторизации и которая уже используется злоумышленниками. Если вы используете MongoDB, крайне важно своевременно обновить сервер или применить временные меры защиты.