Arcane, il nuovo infostealer che ruba password e dati privati e si diffonde tramite video di YouTube che promettono cheat per videogiochi
Un nuovo malware chiamato Arcane sta rubando dati sensibili da VPN, client di gioco e browser web: il malware si diffonde tramite video YouTube che promettono cheat per giochi popolari
di Andrea Bai pubblicata il 20 Marzo 2025, alle 12:21 nel canale SicurezzaUn nuovo sofisticato malware denominato Arcane sta raccogliendo i dati sensibili degli utenti, in particolare concentrandosi su credenziali VPN, dati di client di gioco, informazioni dalle app di messaggistica e contenuti salvati nei browser web. Gli esperti di sicurezza di Kaspersky hanno precisato che questo malware non ha alcun legame o sovrapposizione di codice con il vecchio Arcane Stealer V, che circola nel dark web ormai da anni, confermando che si tratta di una minaccia completamente nuova. La campagna di diffusione di Arcane è iniziata a novembre 2024 e ha già attraversato diverse fasi evolutive, inclusa la sostituzione del payload primario, dimostrando il costante aggiornamento delle sue capacità offensive.
Di particolare interesse è il fatto che tutte le comunicazioni e i post pubblici degli operatori di Arcane sono in russo, con i dati telemetrici di Kaspersky che mostrano come la maggior parte delle infezioni sia concentrata in Russia, Bielorussia e Kazakistan. Si tratta di uno scenario un po' insolito nel panorama delle minacce informatiche, poiché tradizionalmente gli attori malevoli basati in Russia evitano di prendere di mira utenti nel proprio paese per non entrare in conflitto con le autorità locali. La scelta di colpire proprio queste aree geografiche potrebbe indicare un cambiamento nelle dinamiche del cybercrime regionale o obiettivi strategici specifici ancora non del tutto chiari agli analisti di sicurezza.
La campagna di distribuzione di Arcane Stealer si basa su una strategia collaudata ed efficace: la "mano" dietro al malware pubblica video su YouTube che promuovono cheat e crack per videogiochi popolari, attirando gli utenti con la promessa di vantaggi competitivi o contenuti gratuiti. Le vittime vengono spinte a scaricare un archivio protetto da password che contiene uno script "start.bat" fortemente offuscato per nascondere le sue reali intenzioni.

Questo script avvia una catena di infezione che scarica un secondo archivio, anch'esso protetto da password, e contenente eseguibili malevoli che aggiungono un'esclusione al filtro SmartScreen di Windows Defender per tutte le cartelle root o lo disattivano completamente attraverso modifiche al registro di Windows, garantendo che il malware rimanga non rilevato dai sistemi di protezione standard per poter operare indisturbato.
Originariamente gli attacchi facevano uso di un altro malware di tipo infostealer e chiamato VGS, una versione rinominata del trojan Phemedrone. E' dal novembre 2024 che l'attore di minaccia ha adottato Arcane, con la volontà di perfezionare i loro strumenti e tecniche per massimizzare l'efficacia dei loro attacchi e ridurre al minimo le possibilità di rilevamento.
Negli ultimi mesi i ricercatori di Kaspersky hanno rilevato un ulteriore cambiamento nel metodo di distribuzione del malware. Gli attaccanti hanno iniziato a utilizzare ArcanaLoader, un downloader con interfaccia grafica che si presenta come uno strumento necessario per installare cheat, crack e software simili. Com'è facile intuire, ArcanaLoader è in realtà un vettore per infettare i dispositivi con lo stealer Arcane.
Ma gli aggressori hanno elevato ulteriormente il loro modus operandi, con la creazione di un server Discord dedicato supportare il loro schema fraudolento. Tra le varie attività, il server viene utilizzato per reclutare YouTuber disposti a pubblicare link ad ArcanaLoader nelle descrizioni dei loro video. I requisiti per il reclutamento sono minimi: almeno 600 iscritti, oltre 1500 visualizzazioni e almeno due video caricati con link al downloader malevolo. In cambio, ai partecipanti viene promesso un nuovo ruolo sul server, la possibilità di pubblicare video nella chat, l'aggiunta immediata di cheat richiesti al downloader e potenziali guadagni economici per la generazione di traffico elevato. Questa strategia di marketing malevolo permette una diffusione più ampia e credibile del malware, sfruttando l'influenza degli youtuber sui loro follower.
I ricercatori di Kaspersky hanno analizzato il comportamento di Arcane, rilevando che il malware dapprima opera una profilazione del sistema compromesso, e sottrae informazioni come la versione del sistema operativo, i modelli di CPU e GPU presenti, gli antivirus installati e i browser in uso. Dopo questa fase il malware passa al setaccio le app presenti sul sistema con particolare attenzione per client VPN come OpenVPN, Mullvad, NordVPN, Surfshark e molti altri; dati da strumenti di rete come ngrok, Cyberduck e FileZilla; informazioni da app di messaggistica come ICQ, Skype, Signal, Discord e Telegram; dati da client di posta elettronica come Outlook; informazioni da client di gioco come Riot Client, Epic Games, Steam, Roblox e Battle.net; credenziali di portafogli di criptovalute come Zcash, Exodus ed Ethereum; e infine dati dai browser web, inclusi login salvati, password e cookie per servizi come Gmail, Google Drive, YouTube, Twitter e Roblox.
La funzionalità di Arcane per il furto di dati dai browser merita particolare attenzione per la sua sofisticazione. La maggior parte dei browser genera chiavi uniche per criptare i dati sensibili che memorizzano, come login, password e cookie e Arcane utilizza la Data Protection API (DPAPI) per ottenere queste chiavi, ma implementa anche metodi aggiuntivi come l'utilizzo dell'utility Xaitax per forzare le chiavi dei browser e una tecnica unica per estrarre i cookie attraverso una porta di debug, lanciando di nascosto istanze del browser.
Nonostante, come notato in precedenza, questa campagna appaia localizzata, le capacità dello stealer lo rendono una potenziale minaccia globale se i suoi metodi di distribuzione dovessero espandersi. La sofisticazione delle tecniche di evasione e la vasta gamma di dati che è in grado di sottrarre lo rendono uno strumento particolarmente pericoloso nelle mani di attori malevoli.
Essere colpiti da un infostealer come Arcane può avere conseguenze potenzialmente anche serie, come truffe, estorsioni, furto d'identità e ulteriori attacchi. Le azioni da compiere a seguito di una compromissione da infostealer richiedono un elevato dispendio di tempo, poiché è necessario cambiare le password su ogni sito web e applicazione utilizzata e assicurarsi che non siano compromesse.










Renault Twingo E-Tech Electric: che prezzo!
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica
GeForce RTX 50 SUPER in ritardo o persino cancellate: la memoria GDDR7 è un problema
HYTE X50: il case dalle linee arrotondate che porta una ventata di novità
Sony ULT WEAR in super offerta: le cuffie con il processore delle WH-1000XM5 ora da 110€
Sconti record su smartwatch top: Apple Watch 11, SE 3, Galaxy Watch 8 e Pixel Watch 3 ai minimi storici
NIU continua a crescere: a EICMA 2025 nuovi scooter e nuove moto, e un progetto futuro
DJI Osmo 360 ai prezzi più bassi di sempre su Amazon (-29% reali): si parte da 345€, con autonomia extra nella versione Adventure
Il nuovo Edge 70 conferma la strategia vincente di Motorola tra i marchi più venduti in Europa
Il Re dei mini PC economici: 160€ con 16GB di RAM, SSD 512GB e Ryzen 5, batte qualsiasi concorrente con processori Intel serie N
Smartphone, tablet e auricolari a soli 259 euro: questa offerta di HONOR è irripetibile
Square Enix guarda al futuro: più AI nel controllo qualità e nuovi licenziamenti
Crolla a 89€ una scopa elettrica low cost da 580W, 55KPa e 70 minuti di autonomia: non è un modello base e le rivali costano ben di più
Anche Huawei segue il trend del mercato: debutta il Mate 70 Air
Un portatile un tuttofare definitivo a 539€, con Core i5, 32GB di RAM e 1TB di SSD, ma scende a 417€ quello da 16GB/512GB
PosteMobile passerà alla rete TIM nel 2026, ora è ufficiale: si parte nel primo trimestre dell'anno









8 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info...fecero tutto quello che si può fare per farsi rapinare in un locale notturno ! (cit)
Il maestro è sempre attuale, anche nel campo informatico.
Ricapitoliamo, vediamo se ho capito, se ho afferrato...tu utente "sveglio" segui il consiglio di "uno" su YOUTUBE - neanche su siti web "specializzati" diciamo così, passatemi il termine, dove bene o male le community controllano la reputazione e quello che pubblicano (anche se parliamo di cheat o crack) questi personaggi, scarichi un file che molto probabilmente anche "PIPPA ANTIVIRUS 1.0 per DR-DOS" ti segnala che è più pericoloso che guidare all'ora di punta, ubriaco, fatto e contromano nel raccordo anulare con "Maracaibo" sparato a palla dall'autoradio, nel PC DOVE HAI ACCESSI a social, mail, home banking e pretendi che non succeda niente. Okkayyy!!!
Senzadubbiamente !
Mi riporti alla mente questo !
[I][COLOR="DarkRed"]Oggetto: virus albanese
In questo momento tu ha ricevuto "virus albanese".
Siccome noi nella Albania no ha esperienza di software e programazione, questo virus albanese funziona su principio di fiducia e coperazione.
Allora, noi prega voi adesso cancella tutti i file di vostro ard disc e spedisce questo virus a tutti amici di vostra rubrica.
[B]Grazie per fiducia e coperazione.[/COLOR][/B][/I]
ma che roba scrivi ?
ma che roba scrivi ?
come non conosci il virus albanese?
[I][COLOR="DarkRed"]Oggetto: virus albanese
In questo momento tu ha ricevuto "virus albanese".
Siccome noi nella Albania no ha esperienza di software e programazione, questo virus albanese funziona su principio di fiducia e coperazione.
Allora, noi prega voi adesso cancella tutti i file di vostro ard disc e spedisce questo virus a tutti amici di vostra rubrica.
[B]Grazie per fiducia e coperazione.[/COLOR][/B][/I]
chiaramente è ispirato a quel virus tremendo
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".