专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

警惕针对中文用户的虚假安装程序正在盛行

  翻译自:https:www。welivesecurity。com20230216thesearentappsyourelookingforfakeinstallers
  近日,ESET的安全研究人员发现了一种针对东南亚和东亚华裔人群的恶意软件活动。攻击者通过在Google搜索结果中购买误导性广告,诱骗受害者下载安装木马安装程序。未知的攻击者创建了虚假网站,看起来类似于火狐浏览器、WhatsApp或Telegram等流行应用程序的网站,但除了提供合法软件外,他们还提供了一种远程访问木马FatalRAT,使攻击者能够控制受害的计算机设备。关键发现攻击者购买广告,将他们的恶意网站定位在谷歌搜索结果的赞助部分。在ESET向谷歌报告此问题后,谷歌已将这些恶意广告移除。这些网站大多数使用的是中文并且提供软件的中文版本,这表明攻击者主要针对的是华语人群。调查数据显示,受害者大多在东南亚和东亚,这表明广告针对的是该地区。ESET在2022年8月至2023年1月期间观察到这些攻击,但根据其遥测数据显示,至少从2022年5月开始这些虚假安装程序就已经开始运行。在这次攻击中使用的恶意软件或网络基础设施都没有与任何已命名组织的已知活动相匹配,因此目前ESET还没有将此活动归因于任何已知组织。受害者研究
  根据ESET提供的攻击热图显示,2022年8月至2023年1月期间,大多数攻击影响了中国大陆及香港和台湾地区。其他少数受害群体依次来自马来西亚、日本、菲律宾、泰国、新加坡、印度尼西亚和缅甸。
  【图1:2022年8月至2023年1月期间,ESET检测到的受害者地理分布】攻击概况
  图2展示了攻击的简单概况。由多个组件组成的链条最终会安装ATT研究人员于2021年8月发现的FatalRAT恶意软件。据悉,这是一种远程访问木马,允许攻击者获取受害者计算机设备的控制权,包括执行任意shell命令、下载运行文件、从网络浏览器窃取数据以及捕获键入信息等。
  【图2:攻击的简单概况】虚假网站
  攻击者注册了各种域名,这些域名都指向同一个IP地址:一个服务器托管多个下载木马软件的网站。其中一些网站看起来与合法网站一模一样,但却提供恶意安装程序。其他可能由攻击者翻译的网站则提供了中国人无法使用的软件的中文版本,如Telegram,详见图3。
  【图3:传递FatalRAT恶意软件的虚假Telegram网站】
  ESET观察了这些应用程序的恶意网站和安装程序,按受欢迎程度排序大致为:Chrome;Firefox;Telegram;WhatsApp;Line;Signal;Skype;Electrum比特币钱包;搜狗拼音输入法;有道词典;WPSOffice。
  更多其他虚假网站详见图4。结果显示,除了Electrum比特币钱包网站外,其他网站都是中文网站,这表明攻击者主要针对华语群体。
  【图4:攻击者为提供恶意安装程序而创建的虚假网站】
  从理论上讲,潜在的受害者有很多可能的途径被引导到这些虚假网站,一家新闻网站报道称,当他们在谷歌中搜索Firefox浏览器时,会看到一则广告,引导他们进入这些恶意网站之一。我们无法重现这样的搜索结果,但相信这些广告只提供给了目标地区的用户。
  据悉,在ESET向谷歌报告此问题后,谷歌已将这些恶意广告移除。
  【图5:Firefox的搜索结果中,有一个虚假网站的广告】
  鉴于攻击者为其网站注册的许多域名与合法域名非常相似,攻击者也有可能依靠拼写错误来吸引潜在的受害者访问他们的网站。一些例子包括:telegraem。org(假的)VS。telegram。org(合法的);electrumx。org(假的)VS。electrum。org(合法的);youedao。Com(假的)VS。youdao。com(合法的);安装程序
  从虚假网站下载的安装程序并不是托管在与网站相同的服务器上,而是托管在阿里云对象存储服务(AlibabaCloudObjectStorageService)中。它们是用高级安装程序创建的数字签名MSI文件。图6显示了攻击者在2023年1月6日上载到云存储的恶意安装程序。
  【图6:2023年1月6日,攻击者将恶意安装程序上传到云存储】
  当执行这些安装程序时,它们通常:在PROGRAMDATAProgtmy目录下,删除并执行恶意加载程序,以及运行FatalRAT恶意软件所需的文件;删除PROGRAMDATAProgtmy目录中的恶意更新程序和相关文件;在USERPROFILE目录中放置一个名为ossutilconfig的文件。此文件包含更新程序用于连接到阿里云中的远程桶的凭据;创建一个空目录PROGRAMDATAProgptp,不过我们观察到一些情况下FatalRAT恶意软件会被安装在这个目录中;删除并执行C:ProgramFilesCommonFiles中的合法安装程序;创建计划任务以执行加载程序和更新程序组件;
  该恶意软件通过侧载(sideloading)恶意DLLlibpng13。dll运行,该DLL被sccs。exe(浏览器支持模块)使用,sccs。exe是迅雷开发的合法可执行文件。原始libpng13。dll也包含在安装包中(重命名为一个随机名称),因为恶意DLL将其导出的函数转发到原始DLL。恶意DLL中转发的一些导出如图7所示。图像显示,在本例中,原始DLL被重命名为BHuedjhd。dll,恶意DLL被编译为Dll22。dll。
  【图7:在恶意DLL中被转发到原DLL的部分导出函数】
  恶意软件更新程序以类似的方式执行,通过侧载dr。dll,由腾讯开发的合法签名二进制文件使用。恶意DLL非常简单,并执行OSSUTIL(包含在安装包中的su。exe)从攻击者控制的阿里云桶中下载文件。DLL执行的命令是:cmdCC:ProgramDataProgtmy2ssu。execpross:occa1dll3C:ProgramDataProgtmyupdate
  这应该从远程存储桶occa1(与用于存储安装程序的桶不同,但在同一个帐户中)更新PROGRAMDATAProgtmy本地目录中的文件,但是它在我们分析的任何安装程序中都不起作用,因为PROGRAMDATAProgtmy2子目录不存在(它应该是由安装程序创建的子目录0)。
  攻击者在为更新程序创建的计划任务上犯了同样的错误,因为执行路径也引用了不存在的子目录2。在大多数情况下,会创建四个计划任务:两个用于RAT(一组定期执行,另一组在任何用户登录到PC时执行),两个用于更新程序。任务的名称基于Windows构建号和计算机名称,如图8所示。
  【图8:由恶意安装程序创建的计划任务】加载程序
  加载程序libpng13。dll是一个非常简单的组件,它在内存中打开并执行一个名为Micr。jpg的文件,该文件位于和DLL相同的目录中。攻击者通过多次调用只打印一些硬编码值的函数来混淆加载程序。使用此行为可能是为了避免被安全解决方案检测到,或使DLL的分析复杂化。
  【图9:左边显示了混淆的代码,右边显示了去混淆的代码】
  Micr。jpg实际上是包含嵌入式DLL的shellcode。该shellcode的目的是通过调用名为SignalChromeElf的DLL的导出函数来加载并在内存中执行嵌入式DLL。在执行这个导出函数之前,shellcode重构DLL的导入表并调用DllEntryPoint,它简单地调用WindowsAPI函数DisableThreadLibraryCalls来增加DLL的隐蔽性。
  SignalChromeElf本质上将解密、加载并执行嵌入DLL中的加密有效载荷。这个加密的有效载荷是FatalRAT恶意软件,在它解密后,DLL将找到一个名为SVP7的导出函数的地址,其中包含恶意软件的入口点,并调用它,将FatalRAT的加密配置作为参数传递。
  嵌入式DLL中解密有效负载的函数与FatalRAT中用于解密其配置的函数相同。图10显示了该函数的一个示例。FatalRAT
  FatalRAT是一种远程访问木马,由ATTAlienLabs于2021年8月记录。这种恶意软件提供了一组功能,在受害者的计算机上执行各种恶意活动。例如,该恶意软件可以:捕获按键信息;改变受害者的屏幕分辨率;终止浏览器进程并窃取或删除其存储的数据,目标浏览器是:Chrome、火狐、QQ以及搜狗;下载并执行一个文件;执行shell命令;
  该恶意软件包含各种检查,以确定它是否在虚拟环境中运行。根据其配置,这些检查可能被执行,也可能不被执行。
  根据ESET的分析结果可以确定这次活动中使用的FatalRAT版本与ATT在其博文中记录的版本非常相似,所以这里不会赘述更多细节。图11显示了它们之间的比较,图10显示了用于解密来自该活动的FatalRAT样本中的字符串的反编译代码,这与ATT所描述的相同。
  【图10:FatalRAT样本用于解密其配置字符串的函数的反编译代码】
  【图11:ATT分析的FatalRAT样本与该活动中发现的FatalRAT样本之间的BinDiff比较】先前版本
  ESET研究人员还发现了攻击者至少从2022年5月就开始使用的恶意安装程序的先前版本。与上述安装程序不同,这个版本包含一个xor加密的有效负载,分为三个文件:Micr。Flv、Micr2。flv以及Micr3。flv。每个文件都用不同的单字节XOR密钥加密。一旦解密,这三个文件的内容将被连接起来,形成与CC服务器联系以下载和执行进一步shellcode的shellcode。
  在这种情况下,加载程序DLL被命名为dr。dll与安装程序的后续版本中用于更新机制的名称相同,由相同的合法可执行文件侧加载。鉴于这个旧版本似乎没有更新程序,研究人员认为攻击者自2022年8月以来已经用新版本的安装程序取代了它。结语
  攻击者花费了很大精力,试图将其网站使用的域名尽可能地与官方名称相似。在大多数情况下,虚假网站甚至是合法网站的相同副本。至于木马安装程序,它们会安装用户感兴趣的实际应用程序,从而尽可能地避免被怀疑。由于所有这些原因,我们看到在下载软件之前仔细检查我们访问的URL是多么重要。更好的做法是,在检查它是否是实际的供应商站点后,再将它输入到浏览器的地址栏中。
  由于这次活动使用的恶意软件FatalRAT包含了用于操纵来自不同浏览器数据的各种命令,而且受害者并不是针对特定类型的用户,因此任何人都可能受到影响。攻击者可能只对窃取网络证书等信息感兴趣,并在地下论坛上出售它们,或将它们用于另一种类型的犯罪软件活动,但目前还不可能将这种活动具体归因于已知或新的威胁行为者。

春节假期去宁波享美育,走进城市大课堂请大家注意个人防护,不扎堆不聚集,做到防疫三件套,防护五还要。美育,亦称审美教育,是一种按照美的标准培养人的形象化的情感教育。它既通向人类历史文化的最大纵深,又关联着人类社会的未来家教微课堂真正好的教育是把孩子当孩子,有求必应,无求不扰第312期家教微课堂采访对象张久祥,知名实战派心理咨询专家,北京国奥心理医院首席心理医生,中国社会心理健康服务指导中心专家委员会委员常务理事。从事心理学理论研究与实践30年多年,积破纪录!开年首个超800亿元权益类ETF诞生,这类产品迎来布局良机华夏时报制表华夏时报(www。chinatimes。net。cn)记者耿倩胡金华上海报道临近过年,权益类ETF迎来好消息!东方财富Choice数据显示,截至1月16日,华泰柏瑞基金一线调研报告曾小坤加强新就业形态劳动者权益保障近年来,新就业形态劳动者数量大幅增加,像快递员外卖小哥网约车司机等都属于这个群体。如何保障该群体的正当权益?今年两会上,湖南省政协委员娄底市总工会党组书记副主席曾小坤带来了自己的提关于孕期的伪科学谣言,你真的了解吗?a1孕研所小课堂怀了宝宝之后,孕妈妈经常能听到很多民间真理。例如酸儿辣女孕期不能同房等等这些口口相传的大道理难辨真假,让新手孕妈们增添了许多烦恼。那么问题来了,如何辨别孕期这些伪科学,科学养护自己阳康以后失眠睡不着,一个方子滋养心阴养血安神大家好,我是刘医生,最近很多病人反映,新冠转阴以后开始失眠了,整夜的睡不好觉,所以今天给大家推荐一个中成药,非常适合最近失眠的人,如果你这段时间总睡不好,那这篇文章就千万不要错过了伦敦老年人才是穿衣高手不穿艳色,不化浓妆,处处透着高级感冬日生活打卡季即使在寒冷冬季,上了年纪的人士也要认真穿衣打扮,特别是出街场合,更别忽略了衣着搭配细节与妆发。而好看优雅的老年人穿搭,还得看看外国街头,除了法国巴黎街头,伦敦街头也有详解全明星第三轮投票结果詹皇仍是票王字母反超杜兰特领跑东部北京时间1月20日,NBA官方公布了全明星首发投票的第三轮投票结果,詹姆斯获得了6506682票,继续位居票王,字母哥获得5970196票,他超过了杜兰特(5838182票),目前一文详解计算机网络TCPUDP协议,三次握手原理什么是TCP和UDP协议?IP是网络层协议,面向无连接,即无需与目的主机建立连接,可以直接发送数据。主要目的就是为了提高数据传输效率,至于目标主机是否收到或数据是否丢失,IP协议并亮剑中山崎大队有多少兵力?为何八个团都打不赢?详解关家垴战役看过电视剧亮剑的朋友对李云龙带领独立团向山崎大队扔三千六百颗手榴弹这一场面十分熟悉。很多人认为围攻山崎大队是电视剧想象出来的,因为八个团怎么可能打不赢一个大队呢?事实上这个剧集在历等你人到中年不要急着扮嫩,学她们这样穿,减龄优雅年龄之于女人,仿佛是不可逃避的一个话题,有些女人甚至还认为,岁月的逝去对一个女人气质的捶打是毁灭性的。美人迟暮不管从任何角度来说,都是一件令人遗憾的事情,尤其是当你亲眼看着自己的容
霸凌新人,喝死学生!美国这个兄弟会文化,又出大事了话说,美国大学里有种组织叫兄弟会,可以说,就是有钱人家的孩子一起玩,一起装X,一起开始建立最早人人脉圈的一个地方。兄弟会的功能有两个富人子弟间互相拓展人脉,以及提前划分阶级。因为能肿瘤医院肺癌研究团队最新成果掌握治愈窗口期,磨玻璃型肺癌手术可以选择时机图说复旦大学附属肿瘤医院肺癌研究团队率先提出治愈窗口期的全新概念医院供图复旦大学附属肿瘤医院肺癌研究团队在大量临床实践的基础上,在术前用高分辨CT对磨玻璃肺腺癌细分,对癌细胞浸润肌女孩约会的对象竟然是人贩子,请警惕这种新型骗局,真实改编本故事根据真实事件改编互联网给人带来巨大的便利,同时也暗藏着不少危机。如同故事中的女主一样,人贩子也会与时俱进,利用网络平台进行诱拐。除了漫画中所说的社交app诱拐之外,还有一些常如何快速减掉腿部脂肪对于自己的身材很小姐姐也许会有一些困惑,为什么我明明不胖,腰上赘肉也不多,大腿却显得如此臃肿?如果你也有类似的困惑,那么请花一分钟左右的时间读完下面内容,在解答困惑的同时会推荐一些经典36句关于端午节的诗句和俗语(建议收藏)端午节是我国的一个传统节日,是为了纪念伟大爱国诗人屈原的一个节日,在古代的时候,人们就非常重视端午节,还留下了很多关于端午节的诗句和俗语,并流传至今,今天小编就整理分享36句广为人云南司法为生态疗伤原始森林茂密雨水日照充足亚洲象时常出没于起伏的群山中这里是普洱市是云南动植物王国的缩影资料图然而,作为濒危物种的亚洲象让当地人又爱又怕,糟蹋庄稼损毁房屋为解决人象矛盾,近年来,亚洲海贼王1051话情报大和真要上船了!草帽团有人欢喜有人愁万众瞩目的海贼王最新话情报来袭,本次更新中最被海米在意当属大和要上船的言论,到底怎么回事呢?跟我一起来看看吧。大和表示自己要上船本话内容中,大和对草帽团表示自己(光月御田)将登上他解聘!教授被举报强制猥亵学生,海师大深夜通报撤销教师资格5月31日23时40分,针对教授龙某被举报强制猥亵学生相关事件,海南师范大学官方微博发布通报称,经研究决定,撤销龙某教师资格,并予以解聘。情况通报原文如下针对近日反映我校教师龙某相六一儿童节,大朋友们纷纷为自己的快乐买单六一儿童节到了,你以为只有小朋友在过?不不不,大朋友更加上心。六一是我合法当小孩的节日,谁阻止我都不管用。只有六一,我才能享受当儿童的快乐。一群成年人期待着六一儿童节的到来,为自己02年上海男子入狱,妹妹探望10年,哥哥查清原因后把妹妹送进监狱农夫与蛇的悲剧在我身上重演。2012年,上海的陈金娣站在法庭上,说出这句话。她口中的蛇,就是入狱10年的哥哥,出狱之后把自己告上了法庭。虽然陈金娣在法庭上痛斥哥哥是条毒蛇,把自己美广东省汽车报废年限与报废补贴申请我国的汽车报废数量近几年呈快速增长,2022年全年预计全国汽车报废数量将超过2000万辆,而关于汽车报废,大部分广东省内的车主最关心两个问题第一,我的车辆的报废年限?第二,我的车辆
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网