客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2023-04-18 來源:作者:金山毒霸
近期毒霸安全團(tuán)隊(duì)監(jiān)測到大量利用電子發(fā)票為誘餌的釣魚攻擊活動,攻擊者通過發(fā)送大量釣魚誘餌引導(dǎo)用戶進(jìn)入釣魚站點(diǎn)。這些釣魚站偽裝成發(fā)票下載站,與平常人們開發(fā)票站點(diǎn)相似,稍有不注意很容易上當(dāng)。這些釣魚木馬最終會在內(nèi)存中執(zhí)行g(shù)h0st遠(yuǎn)控木馬,監(jiān)視并操控用戶電腦。
在對釣魚站深入分析后發(fā)現(xiàn),網(wǎng)站開設(shè)有30多個(gè)后臺賬號,這些賬號不斷的上傳木馬文件,并保持持續(xù)更新,甚至一天更新多次,上傳成功后可以生成分享鏈接,這些鏈接被用作釣魚誘餌分發(fā)。其中單個(gè)誘餌最多的一天下載量達(dá)3000多次,受影響用戶甚廣。通過對攻擊者使用的釣魚平臺源碼、C2服務(wù)器操作日志、惡意代碼歸因以及攻擊技術(shù)手法等維度綜合判定,我們認(rèn)為幕后組織為一群盤踞在境外東南亞地區(qū)的黑產(chǎn)組織,具有中文語言背景,長期針對國內(nèi)企事業(yè)單位,發(fā)動定向釣魚、電信詐騙等網(wǎng)絡(luò)攻擊活動。
其中一個(gè)釣魚頁面:http://www.siyike[.]work/#/share/69cc0f49b08f4a4a9e86


釣魚樣本23554001.rar 打包了一個(gè)可執(zhí)行程序23554001.exe。該樣本執(zhí)行后調(diào)用UrlDownloadToFile函數(shù)下載后階段payLoad,并存放對應(yīng)目錄,最后執(zhí)行“C:\programdata\thunderupdate\LiveUpdate.exe”。

下載文件對應(yīng)關(guān)系如下。

http://my.xindajiema[.]info/picturess/2023/221.100.txt | c:\programdata\setting.ini 存放C2 |
http://my.xindajiema[.]info/picturess/2023/LiveUpdate.exe | c:\programdata\thunderupdate\LiveUpdate.exe c:\programdata\thunder\LiveUpdate.exe |
http://my.xindajiema[.]info/picturess/2023/Media.xml | C:\programdata\thunderupdate\media.xml |
http://my.xindajiema[.]info/picturess/2023/RSD.xml | c:\programdata\thunder\media.xml |
http://my.xindajiema[.]info/picturess/2023/LiveUpdate360.dat | c:\programdata\thunderupdate\LiveUpdate.dat c:\programdata\thunder\LiveUpdate.dat |
LiveUpdata.exe 是利用LOLBins免殺技術(shù),這個(gè)文件是一個(gè)XShell、Xftp、系列工具的更新程序,它運(yùn)行后會讀取當(dāng)前目錄下同名的LiveUpdate.dat文件。LiveUpdate.dat 是zip壓縮文件使用內(nèi)置密碼解壓。壓縮包中包含一個(gè)_TUProj.dat文件,該文件實(shí)際是一個(gè)包含Lua腳本的文件。攻擊者在lua中嵌入了shellcode,當(dāng)LiveUpdata.exe對LiveUpdate.dat解析成功后Lua腳本得到執(zhí)行。

shellcode執(zhí)行后會讀取同目錄下的xml,實(shí)際為修改了pe頭的dll文件,對pe頭修補(bǔ)后在內(nèi)存中加載執(zhí)行在Thunderupdate目錄和Thunder目錄下各有一個(gè)xml文件分別為兩個(gè)不同payload。Thunder目錄下的導(dǎo)出名為libe.dll, Thunderupdate下的為Server22.dll

libe.dll的功能比較簡單主要是把c:\programdata\thunder\LiveUpdate.exe 通過COM接口注冊計(jì)劃任務(wù)。Server22.dll為修改版gh0st遠(yuǎn)控,C2地址從c:\programdata\setting.ini 文件讀取。該遠(yuǎn)控功能強(qiáng)大有接近70個(gè)控制碼,除了常規(guī)的文件、注冊表操作, 截屏, 遠(yuǎn)程控制,鍵盤記錄,錄音外,命令執(zhí)行外,還會強(qiáng)制清理用戶瀏覽器數(shù)據(jù)讓用戶重新輸入網(wǎng)站憑證,以便截取用戶輸入。部分控制功能如下:

從C2獲取的URL“http://my.xindajiema[.]info/picturess/2023/221.100.txt”中發(fā)現(xiàn)下載的內(nèi)容”61[.]160.221.100“的后IP后兩段與文件名"221.100.tx"相同,我們推測還存在大量其他的C2地址,對ip地址后兩段生成字典對該路徑爆破,共獲取到有效C2地址203個(gè),這些C2在ti.duba.net平臺中查詢可以關(guān)聯(lián)到大量同類型樣本。據(jù)此我們可以看出該組織的基礎(chǔ)設(shè)施規(guī)模非常龐大。


釣魚站點(diǎn)使用網(wǎng)盤類web程序搭建,進(jìn)入后臺和數(shù)據(jù)庫后發(fā)現(xiàn),根據(jù)第一條上傳記錄推測站點(diǎn)創(chuàng)建于2023-01-25日前。

釣魚站點(diǎn)有30多個(gè)賬戶,不同的賬戶每日都在上傳釣魚文件,在其中一個(gè)賬戶后臺可以看到近期的上傳記錄,點(diǎn)擊分享便可以產(chǎn)生一個(gè)分享頁也就是文章開始提到的釣魚頁面。

上傳文件按下載量排序顯示2023-03-15日上傳的23554003.rar文件下載最高達(dá)3000次,在兩個(gè)月多的時(shí)間里共上傳了70多個(gè)誘餌。

在排查過程中還發(fā)現(xiàn)攻擊者SSH連接IP來自老撾博膠省, 設(shè)備是中文環(huán)境語言 zh_CN.UTF-8 。

近些年來釣魚攻擊越來越頻發(fā),個(gè)人信息的泄露也在一定程度上助推了這些活動更加具有針對性,發(fā)票類型釣魚的目標(biāo)大多都是企事業(yè)單位的財(cái)務(wù)人員,結(jié)合攻擊者所在的東南亞地區(qū),也讓我們聯(lián)想到詐騙活動。一旦攻擊者發(fā)現(xiàn)是高價(jià)值目標(biāo)便會持續(xù)監(jiān)視用戶的一舉一動,那將毫無隱私可言,各種社交聊天信息和機(jī)密信息都將暴露,攻擊者甚至可以操縱用戶的微信、QQ為受害用戶定制化詐騙場景。由于攻擊組織在境外,一旦有資金損失要追溯也是非常困難。防范建議:不要輕易點(diǎn)擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發(fā)件人。下載文件時(shí)要仔細(xì)核對文件和來源信息,同時(shí)開啟毒霸的內(nèi)存防護(hù)也可有效阻斷此類攻擊。
1f48ba6ce347cfba4882e70087ce6887
http://www.siyike[.]work
http://my.xindajiema[.]info
61.160.221.100