Resumo da técnica
Pesquisadores da DeceptIQ relataram que Sryxen mira especificamente o Google Chrome 127 e versões superiores, onde a App‑Bound Encryption protege cookies e dados sensíveis. Em vez de tentar quebrar a criptografia, o malware mata processos Chrome existentes e relança o navegador com flags como --headless, --remote-debugging-port e --user-data-dir, habilitando uma interface de depuração remota invisível ao usuário.
Como o stealer obtém dados
Após lançar Chrome em modo headless, Sryxen conecta‑se ao WebSocket do DevTools Protocol e envia o comando Network.getAllCookies. O navegador processa internamente a solicitação, desencripta os cookies usando sua chave App‑Bound e devolve o conteúdo em texto plano diretamente ao agente malicioso. Como a operação ocorre na memória e não grava arquivos, técnicas de monitoramento baseadas em arquivos falham em detectar a exfiltração.
Estratégias anti‑análise
DeceptIQ aponta que Sryxen emprega várias camadas de ofuscação: criptografia do payload via Vectored Exception Handling que mantém a maior parte do binário cifrado até a execução; seis verificações anti‑debug (incluindo checagem de NtGlobalFlag e análise do PEB); e aborta se detectar ambientes de análise. O conjunto dificulta análise estática e aumenta a eficiência do ataque em máquinas de vítimas.
Fluxo posterior à coleta
Depois de extrair cookies, o stealer continua a coletar senhas armazenadas, dados de carteiras de criptomoedas e outras informações do navegador, compacta os ativos e envia para um bot no Telegram controlado pelos operadores, usando curl via PowerShell — segundo as descrições técnicas.
Impacto e alcance
Fontes indicam que Sryxen foi projetado como um "smash‑and‑grab" credential harvester, sem persistência, visando ganhos rápidos. A dependência explícita de Chrome 127+ identifica uma superfície de ataque concentrada em usuários que atualizaram o navegador para versões recentes, mas as matérias não quantificam número de incidentes públicos ou vítimas.
Detecções e mitigação
- Monitorar processos spawn de Chrome com flags anômalas (--remote‑debugging‑port, --headless) e silenciar execuções que iniciem instâncias com user‑data‑dir não esperados.
- Controlar execução de binários desconhecidos que terminem processos de navegador e relancem com parâmetros em linha de comando suspeitos.
- Hardenings de Endpoint Detection and Response (EDR) para inspecionar conexões WebSocket locais ligadas a portas de depuração remota.
- Bloquear canais de exfiltração comuns (ex.: bots Telegram não aprovados) em políticas de saída quando possível.
Limitações das informações
As análises publicadas descrevem o modus operandi e os artefatos observados, mas não apresentam métricas de campanha, alvos específicos (setores ou geolocalização) ou indicadores de comprometimento (IOCs) completos em todas as fontes. Tampouco há atribuição a um ator identificado.
Conclusão
Sryxen mostra como melhorias de segurança no navegador podem ser contornadas pela criatividade dos atacantes: em vez de quebrar criptografia, o malware reusa as capacidades do próprio Chrome para obter dados desencriptados. Organizações devem monitorar sinais de comportamento do navegador e fortalecer controles de execução para reduzir o risco.