Die neuen Versionen von Xillen Stealer erweitern die aggressiven Funktionen auf Browser, Cloud-Plattformen, Container, Entwicklertools und sogar biometrische Daten – und behaupten zugleich, KI-gestütztes Targeting und Umgehungstechniken einzusetzen.
Die über Telegram-basierte Vertriebskanäle verbreiteten Updates zeigen, wie Bedrohungsakteure auf stärker automatisierte und schwerer erkennbare Operationen zum Diebstahl von Zugangsdaten umsteigen.
„Die Hauptfunktion von Xillen Stealer besteht darin, Kryptowährungen, Zugangsdaten, Systeminformationen und Kontoinformationen aus einer Reihe von Speichern zu stehlen“, sagte Darktrace-Forscher.
Die Sammler hinter Xillens Datendiebstahl
Xillen Stealer nutzt Python mit einer polymorphen, auf Rust basierenden Engine, die seinen Code durch Änderungen an Anweisungen, Verschlüsselung und das Einschleusen von Totcode verändert, um einer signaturbasierten Erkennung zu entgehen.
Sein modularer Aufbau umfasst mehrere spezialisierte Sammler, die auf besonders wertvolle Datenquellen abzielen.
Der DevToolsCollector zielt auf Entwicklerumgebungen ab und zieht IDE-Konfigurationen, Git-Zugangsdaten, Docker- und Kubernetes-Einstellungen, Schlüssel von Cloud-Anbietern sowie Daten von Datenbank-Clients ab.
Der PasswordManagerCollector sammelt unter Windows Zugangsdaten aus Tools wie 1Password, Bitwarden, Dashlane und KeePass.
Der SSOCollector konzentriert sich auf Azure-AD-Token, Kerberos-Tickets und Google-Cloud-Authentifizierungsdaten, während der TOTP Collector Codes aus Authy, Microsoft Authenticator und TOTP-Erweiterungen für Chrome extrahiert.
Ein Enterprise Collector erfasst Daten von VPN-Clients, RDP-Zugangsdaten, mit Active Directory verbundene Token und Unternehmenszertifikate. Xillen Stealer versucht außerdem, biometrische Dateien von Windows Hello zu extrahieren, die standardmäßig jedoch verschlüsselt bleiben.
Xillens KI-inspirierte Umgehungstaktiken
Die Umgehung von Erkennung durch Xillen Stealer konzentriert sich auf seine AIEvasionEngine, die legitimes Systemverhalten nachahmt, um KI-basierte und verhaltensbasierte Sicherheitstools wie EDR-Plattformen zu täuschen.
Anstatt echtes maschinelles Lernen einzusetzen, simuliert die Engine normales Benutzerverhalten – gefälschte Mausbewegungen, Systemaktivität, Tarnung von CPU- und Speicherauslastung, zufällige Zeitabläufe, Einschleusen von Rauschen und veränderte API-Aufrufe –, um einer Erkennung zu entgehen.
Ihr AITargetDetection-Modul weist hochwertigen Zielen anhand statischer Schlüsselwörter und geografischer Regeln Bewertungen zu. Das deutet auf Pläne für künftiges ML-gestütztes Targeting hin, bietet derzeit aber keine echten KI-Funktionen.
Zur Datenexfiltration setzt die Malware Steganografie, alternative NTFS-Datenströme, Registry-Einträge, Polyglot-Dateien und Cloud-inspirierte Datenübertragungen über ein CloudProxy-Modul ein.
Daten können außerdem über dezentrale C2-Kanäle wie Blockchain-Transaktionen, Tor, I2P, IPFS und rotierende .onion-Domains geleitet werden, die mithilfe von DGAs generiert werden.
So entsteht ein mehrschichtiger Schutz vor Stealern
Da sich Xillen Stealer rasant weiterentwickelt, benötigen Unternehmen mehrschichtige Abwehrmaßnahmen, die weit über den traditionellen Endpunktschutz hinausgehen.
- Identitäts- und Zugriffskontrollen härten durch die Durchsetzung phishing-resistenter MFA, die regelmäßige Erneuerung von Cloud-Schlüsseln und die Begrenzung zwischengespeicherter Token auf Endpunkten.
- Entwickler- und Containerumgebungen absichern durch den Schutz von Git-Zugangsdaten, die Absicherung von Docker-/Kubernetes-Konfigurationen und das Entfernen offengelegter Geheimnisse wie .env-Dateien.
- Stärke die Endpunkt- und verhaltensbasierte Überwachung mit fortschrittlicher EDR-Telemetrie, der Erkennung polymorphen Codes und Warnmeldungen bei ungewöhnlichem Zugriff auf Zugangsdaten oder Browserdaten.
- Zugriff auf sensible Authentifizierungsspeicher beschränken und Browser-Ökosysteme durch die Durchsetzung von Credential Guard, das Blockieren riskanter Erweiterungen und die Verkürzung von Sitzungsdauern.
- Ausgehenden Datenverkehr und Exfiltrationsschutz verschärfen durch das Filtern dezentraler C2-Kanäle, die Überwachung auf ADS- oder steganografische Aktivitäten und das Blockieren verdächtiger Cloud-APIs.
- Die allgemeine Resilienz durch die automatisierte Rotation von Secrets verbessern, eine verbesserte Protokollierung und Transparenz sowie Monitoring auf anomale Aktivitäten auf Entwickler- und Administrator-Workstations.
Zusammen stärken diese mehrschichtigen Abwehrmaßnahmen die Identitätssicherheit, härten Entwicklerumgebungen ab und verbessern die Erkennung, um Cyberresilienz aufzubauen
KI-inspirierte Taktiken verändern die Cyberkriminalität
Xillen Stealer steht für eine umfassendere Entwicklung im Ökosystem der Cyberkriminalität: Entwickler mit geringen Kenntnissen stellen inzwischen überraschend ausgefeilte Malware aus leicht zugänglichen Programmiersprachen, KI-gebrandeten Modulen und Massenvertriebskanälen wie Telegram zusammen.
Noch beunruhigender ist das erklärte Ziel, Targeting und Umgehungstechniken auf Basis maschinellen Lernens einzuführen – eine Entwicklung, die Präzision und Umfang von Operationen zum Diebstahl von Zugangsdaten erheblich beschleunigen könnte.
Während Bedrohungsakteure weiterhin mit KI-Funktionen experimentieren, sollten Sicherheitsteams mit einer Zukunft rechnen, in der handelsübliche Stealer eher wie adaptive Intrusionsplattformen als wie einfache Zugangsdaten-Sammler agieren.
Diese Entwicklung der Fähigkeiten von Angreifern zeigt, warum Zero-Trust eine grundlegende Verteidigungsstrategie ist.





