文章总结: Socelars是一款针对Windows系统的信息窃取木马,通过伪造PDF阅读器传播,窃取Chrome和Firefox等浏览器的会话cookie,特别关注Facebook广告账户和Amazon账户。该恶意软件利用cmlua.dll绕过UAC提权,窃取的数据包括广告账户ID、访问令牌、支付信息等,可直接转化为经济损失。防御建议包括阻止可疑下载源、加强浏览器和终端控制。 综合评分: 72 文章分类: 恶意软件,威胁情报,终端安全,漏洞分析,安全意识
Socelars恶意软件以Windows系统为目标,窃取敏感数据
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年2月11日 11:14 辽宁
安全研究人员正在追踪 Socelars,这是一款针对 Windows 用户的信息窃取木马,它专注于悄悄地收集基于浏览器的访问权限,而不是破坏文件。
该恶意软件旨在收集经过身份验证的会话数据和其他系统标识符,以便攻击者能够重用受害者现有的“登录”状态来访问在线服务。
公开报道显示,Socelars 与 Facebook 广告管理工具中的盗窃行为有关,被盗会话可以通过广告账户接管直接转化为经济损失。
据 Anyrun 报道,研究人员还描述了 Socelars 从 Facebook 和 Amazon 窃取会话 cookie 的行为,这足以劫持帐户而无需密码本身。
在早期的攻击活动中,Socelars 通过伪造的 PDF 阅读器/编辑器诱饵(通常被称为“PDFreader”)进行传播,这是一种常见的社会工程伎俩,使恶意软件看起来像一个正常的办公工具。
一旦执行,伪造的安装程序可以创建一个“pdfreader2019”文件夹,然后在后台进行数据窃取,几乎不会给用户留下任何明显的迹象。
据报道,该木马程序会通过读取浏览器 cookie 存储(例如 Cookies SQLite 数据库)来窃取访问权限,从而从 Chrome 和 Firefox 等浏览器中提取 cookie 数据。
然后,可以使用这些信息连接到 Facebook URL 并提取与广告操作相关的项目,包括帐户 ID 和访问令牌,从而支持通过平台 API 进行进一步访问。
最近的沙箱报告描述了 Socelars 先进行系统检查和侦察,然后尝试通过 COM 自动提升(通过 cmlua.dll 使用 ICMLuaUtil)绕过用户帐户控制来提升权限。
在观察到的同一活动中,该恶意软件创建了一个名为“patatoes”的互斥体,并联系了iplogger[.]org服务,之后发现样本有意终止(表现为崩溃)。
对于企业而言,实际风险在于,被盗的广告会话访问权限可能被滥用以发起欺诈性活动、耗尽预算或转售被盗账户,而被盗的账单和支付详情可能会加重财务影响。
Socelars 攻击所获取的数据包括广告电子邮件地址、会话 cookie、访问令牌、页面/帐户详细信息、消费限额,甚至信用卡或 PayPal 关联信息,攻击者可以迅速利用这些信息获利。
防御者可以通过阻止可疑的“ PDF 阅读器”下载源、避免使用不受信任的安装程序以及加强浏览器和终端控制来减少风险,这些控制可以检测对 cookie 数据库的异常访问。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《Socelars恶意软件以Windows系统为目标,窃取敏感数据》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论