💀 VoidStealer обошёл App-Bound Encryption в Chrome Авторы трояна VoidStealer нашли способ извлекать пароли из Chrome, несмотря на защиту App-Bound Encryption, которую Google внедрил в июле 2024. ABE должна была закрыть эпоху инфостилеров — пароли привязывались к конкретному приложению через Windows DPAPI и не расшифровывались сторонними процессами. Но VoidStealer использует межпроцессное взаимодействие с легитимным процессом Chrome для получения ключей расшифровки. Механика атаки строится на том, что ABE защищает данные от внешних процессов, но не контролирует межпроцессное взаимодействие внутри браузера. По данным Dark Reading, вредоносная программа внедряется в память Chrome через внедрение DLL и получает доступ к контексту шифрования изнутри. Классический принцип — любая защита работает до тех пор, пока атакующий не получит код внутри доверенной границы. Для российских SOC это означает возврат к обнаружению инфостилеров по поведенческим сигнатурам. Подмена процесса в chrome.exe, аномальные обращения к Login Data, массовые запросы к credential APIs — всё это снова актуально. ABE оказалась временной мерой, а не решением проблемы. Google потратил два года на разработку ABE, но не учёл базовый принцип: если вредоносная программа уже в системе с правами пользователя — game over. Вместо защиты паролей нужно предотвращать заражение, а не усложнять извлечение уже украденного. #Chrome #ABE #VoidStealer #infostealer