久久国产主播福利在线,亚洲尤码不卡AV麻豆,国产大波在线观看,久久久精品欧美一区二区免费,欧美高清一区二区三区,白丝被弄羞涩娇喘动态图,中文字幕视频精品一区二区三区,JVID福利在线一区二区,好涨奶水喷喷嗯啊用力,国产玩弄人妻出轨系列电影

以發票之名,盤踞境外黑產組織發起的釣魚活動分析

2024-10-10 09:17:36
文章摘要 毒霸安全團隊監測到大量利用電子發票為誘餌的釣魚攻擊,攻擊者通過偽裝成發票下載站點引導用戶下載并執行gh0st遠控木馬,監視并操控用戶電腦。

近期毒霸安全團隊監測到大量利用電子發票為誘餌的釣魚攻擊活動,攻擊者通過發送大量釣魚誘餌引導用戶進入釣魚站點。這些釣魚站偽裝成發票下載站,與平常人們開發票站點相似,稍有不注意很容易上當。這些釣魚木馬最終會在內存中執行gh0st遠控木馬,監視并操控用戶電腦。

在對釣魚站深入分析后發現,網站開設有30多個后臺賬號,這些賬號不斷上傳木馬文件,并保持持續更新,甚至一天更新多次,上傳成功后可以生成分享鏈接,這些鏈接被用作釣魚誘餌分發,其中單個誘餌最多的一天下載量達3000多次,受影響用戶甚廣。通過對攻擊者使用的釣魚平臺源碼、C2服務器操作日志、惡意代碼歸因以及攻擊技術手法等維度綜合判定,我們認為幕后組織為一群盤踞在境外東南亞地區的黑產組織,具有中文語言背景,長期針對國內企事業單位,發動定向釣魚、電信詐騙等網絡攻擊活動。

其中一個釣魚頁面:

http://www.siyike[.]work/#/share/69cc0f49b08f4a4a9e86

攻擊流程

詳細分析

釣魚樣本23554001.rar 打包了一個可執行程序23554001.exe。該樣本執行后調用UrlDownloadToFile函數下載后階段payLoad,并存放對應目錄,最后執行“C:\programdata\thunderupdate\LiveUpdate.exe”。

下載文件對應關系如下。

LiveUpdata.exe 是利用LOLBins免殺技術,這個文件是一個XShell、Xftp、系列工具的更新程序,它運行后會讀取當前目錄下同名的LiveUpdate.dat文件。LiveUpdate.dat是zip壓縮文件使用內置密碼解壓。壓縮包中包含一個_TUProj.dat文件,該文件實際是一個包含Lua腳本的文件。攻擊者在lua中嵌入了shellcode,當LiveUpdata.exe對LiveUpdate.dat解析成功后Lua腳本得到執行。

shellcode執行后會讀取同目錄下的xml,實際為修改了pe頭的dll文件,對pe頭修補后在內存中加載執行。在Thunderupdate目錄和Thunder目錄下各有一個xml文件分別為兩個不同payload。Thunder目錄下的導出名為libe.dll, Thunderupdate下的為Server22.dll

libe.dll的功能比較簡單主要是把c:\programdata\thunder\LiveUpdate.exe 通過COM接口注冊計劃任務。Server22.dll為修改版gh0st遠控,C2地址從c:\programdata\setting.ini 文件讀取。該遠控功能強大有接近70個控制碼,除了常規的文件、注冊表操作, 截屏, 遠程控制,鍵盤記錄,錄音外,命令執行外,還會強制清理用戶瀏覽器數據讓用戶重新輸入網站憑證,以便截取用戶輸入。部分控制功能如下:

從URL“http://my.xindajiema[.]info/picturess/2023/221.100.txt”中發現下載的內容中”61[.]160.221.100“的IP后兩段與文件名"221.100.txt"相同,我們推測還存在大量其他的C2地址,對ip地址后兩段生成字典對該路徑爆破,共獲取到有效C2地址203個,這些C2在ti.duba.net平臺中查詢可以關聯到大量同類型樣本。據此我們可以看出該組織的基礎設施規模非常龐大。

釣魚站點分析

釣魚站點使用網盤類web程序搭建,進入后臺和數據庫后發現,根據第一條上傳記錄推測站點創建于2023-01-25日前。

釣魚站點有30多個賬戶,不同的賬戶每日都在上傳釣魚文件,在其中一個賬戶后臺可以看到近期的上傳記錄,點擊分享便可以產生一個分享頁也就是文章開始提到的釣魚頁面。

上傳文件按下載量排序顯示2023-03-15日上傳的23554003.rar文件下載最高達3000次,該站點在兩個月的時間里共上傳了70多個誘餌文件。

在排查過程中還發現攻擊者SSH連接IP來自老撾博膠省, 設備是中文環境語言 zh_CN.UTF-8 。

總結

近些年來釣魚攻擊越來越頻發,個人信息的泄露也在一定程度上助推了這些活動更加具有針對性,發票類型釣魚的目標大多都是企事業單位的財務人員,結合攻擊者所在的東南亞地區,也讓我們聯想到詐騙活動。一旦攻擊者發現是高價值目標便會持續監視用戶的一舉一動,那將毫無隱私可言,各種社交聊天信息和機密信息都將暴露,攻擊者甚至可以操縱用戶的微信、QQ為受害用戶定制化詐騙場景。由于攻擊組織在境外,一旦有資金損失要追溯也是非常困難。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發件人。下載文件時要仔細核對文件和來源信息,同時開啟毒霸的內存防護也可有效阻斷此類攻擊。

IOC:

1f48ba6ce347cfba4882e70087ce6887

可在電腦上搜索“金山毒霸”,用電腦醫生修復
更多動態請關注微信公眾號
請使用微信“掃一掃”