Các nhà nghiên cứu bảo mật Cluster25 là những người đầu tiên báo cáo về Erbium vào đầu tháng này, nhưng một báo cáo mới của Cyfirma chia sẻ thêm thông tin về cách trojan phát tán mã độc này.
Erbium được quảng cáo trên các diễn đàn hacker tiếng Nga từ tháng 7/2022, nhưng chỉ mới phổ biến trong thời gian gần đây.
Ban đầu Erbium có giá 9 USD/ tuần, nhưng kể từ khi mức độ phổ biến của nó tăng lên vào cuối tháng 8, giá của mã độc này tăng lên 100 USD/ mỗi tháng hoặc 1000 USD/ năm.
So với các mã độc đang được ưa chuộng khác như RedLine, mức giá của Erbium chỉ bằng một phần ba, vì vậy có thể thấy mã độc này đang có động thái phá giá thị trường Maas.
Giống như các phần mềm độc đánh cắp thông tin khác, Erbium sẽ lấy cắp dữ liệu được lưu trữ trong trình duyệt web (dựa trên Chromium hoặc Gecko), chẳng hạn như mật khẩu, cookie, thẻ tín dụng và thông tin tự động điền.
Mã độc này cũng cố gắng lấy cắp dữ liệu từ một loạt các ví tiền điện tử có tùy chọn cài đặt trong trình duyệt dưới dạng tiện ích mở rộng.
Các ví tiền ảo dưới dạng ví lạnh như Exodus, Atomic, Armoury, Bitecoin-Core, Bytecoin, Dash-Core, Electrum, Electron, Coinomi, Ethereum, Litecoin-Core, Monero-Core, Zcash và Jaxx cũng bị đánh cắp.
Erbium cũng đánh cắp mã xác thực hai yếu tố từ Trezor Password Manager, EOS Authenticator, Authy 2FA và Authenticator 2FA.
Mã độc này có thể lấy ảnh chụp màn hình từ tất cả các màn hình, lấy mã thông báo Steam và Discord, đánh cắp tệp ủy quyền Telegram và lập hồ sơ nạn nhân dựa trên hệ điều hành và phần cứng.
Tất cả dữ liệu được chuyển đến C2 thông qua hệ thống API tích hợp. Hacker có thể xem tổng quát về những gì đã bị đánh cắp từ nạn nhân trên bảng điều khiển Erbium như hình ảnh bên dưới: