Hack Alerta

Sryxen: novo stealer explora Chrome headless para contornar App‑Bound Encryption

Sryxen é um stealer vendido como MaaS que contorna a App‑Bound Encryption do Chrome 127+ ao relançar o navegador em modo headless e solicitar cookies via DevTools Protocol; o malware usa técnicas anti‑análise e exfiltra dados via Telegram.

Um novo info‑stealer chamado Sryxen foi identificado em análises técnicas e já está sendo comercializado como Malware‑as‑a‑Service; sua principal inovação é usar instâncias headless do próprio Chrome para solicitar dados de cookies via DevTools Protocol, contornando a proteção App‑Bound Encryption introduzida nas versões recentes do navegador.

Resumo da técnica

Pesquisadores da DeceptIQ relataram que Sryxen mira especificamente o Google Chrome 127 e versões superiores, onde a App‑Bound Encryption protege cookies e dados sensíveis. Em vez de tentar quebrar a criptografia, o malware mata processos Chrome existentes e relança o navegador com flags como --headless, --remote-debugging-port e --user-data-dir, habilitando uma interface de depuração remota invisível ao usuário.

Como o stealer obtém dados

Após lançar Chrome em modo headless, Sryxen conecta‑se ao WebSocket do DevTools Protocol e envia o comando Network.getAllCookies. O navegador processa internamente a solicitação, desencripta os cookies usando sua chave App‑Bound e devolve o conteúdo em texto plano diretamente ao agente malicioso. Como a operação ocorre na memória e não grava arquivos, técnicas de monitoramento baseadas em arquivos falham em detectar a exfiltração.

Estratégias anti‑análise

DeceptIQ aponta que Sryxen emprega várias camadas de ofuscação: criptografia do payload via Vectored Exception Handling que mantém a maior parte do binário cifrado até a execução; seis verificações anti‑debug (incluindo checagem de NtGlobalFlag e análise do PEB); e aborta se detectar ambientes de análise. O conjunto dificulta análise estática e aumenta a eficiência do ataque em máquinas de vítimas.

Fluxo posterior à coleta

Depois de extrair cookies, o stealer continua a coletar senhas armazenadas, dados de carteiras de criptomoedas e outras informações do navegador, compacta os ativos e envia para um bot no Telegram controlado pelos operadores, usando curl via PowerShell — segundo as descrições técnicas.

Impacto e alcance

Fontes indicam que Sryxen foi projetado como um "smash‑and‑grab" credential harvester, sem persistência, visando ganhos rápidos. A dependência explícita de Chrome 127+ identifica uma superfície de ataque concentrada em usuários que atualizaram o navegador para versões recentes, mas as matérias não quantificam número de incidentes públicos ou vítimas.

Detecções e mitigação

  • Monitorar processos spawn de Chrome com flags anômalas (--remote‑debugging‑port, --headless) e silenciar execuções que iniciem instâncias com user‑data‑dir não esperados.
  • Controlar execução de binários desconhecidos que terminem processos de navegador e relancem com parâmetros em linha de comando suspeitos.
  • Hardenings de Endpoint Detection and Response (EDR) para inspecionar conexões WebSocket locais ligadas a portas de depuração remota.
  • Bloquear canais de exfiltração comuns (ex.: bots Telegram não aprovados) em políticas de saída quando possível.

Limitações das informações

As análises publicadas descrevem o modus operandi e os artefatos observados, mas não apresentam métricas de campanha, alvos específicos (setores ou geolocalização) ou indicadores de comprometimento (IOCs) completos em todas as fontes. Tampouco há atribuição a um ator identificado.

Conclusão

Sryxen mostra como melhorias de segurança no navegador podem ser contornadas pela criatividade dos atacantes: em vez de quebrar criptografia, o malware reusa as capacidades do próprio Chrome para obter dados desencriptados. Organizações devem monitorar sinais de comportamento do navegador e fortalecer controles de execução para reduzir o risco.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.