盗版Office软件“打包”多款恶意程序入侵用户系统

FreeBuf2024-06-03 17:54:41  98

据BleepingComputer消息,AhnLab 安全情报中心(ASEC)发现网络攻击者正利用资源网站上的盗版微软 Office办公软件传播多种恶意软件。

这些恶意软件包括远程访问木马(RAT)、加密货币挖掘机、恶意软件下载器、代理工具和反病毒程序。

破解版 Office 安装程序具有精心设计的界面,用户可以选择要安装的版本、语言。用户一旦开始安装,安装程序就会在后台启动一个混淆的 .NET 恶意软件,该恶意软件会联系 Telegram 或 Mastodon 频道,以接收一个有效的下载 URL,并从该 URL 获取其他组件。

恶意Office安装程序界面(来源:ASEC)

由于URL 指向 Google Drive 或 GitHub,这两种合法服务都不太可能触发防病毒警告。这些平台上托管的 base64 有效载荷包含 PowerShell 命令,使用 7Zip 解压缩后可将一系列恶意软件引入系统。

获取和解压缩恶意软件的组件(来源:ASEC)

恶意软件组件 "Updater "会在 Windows 任务计划程序中注册任务,以确保在系统重启期间持续运行。据 ASEC 称,恶意软件会在被入侵系统上安装以下类型的恶意软件:

Orcus RAT:实现全面远程控制,包括键盘记录、网络摄像头访问、屏幕捕获和系统操作,以实现数据外渗。

XMRig:使用系统资源挖掘 Monero 的加密货币矿机,会在受害者玩游戏等资源使用率高的时候停止挖矿,以避免被发现。

3Proxy:通过打开 3306 端口将受感染系统转换为代理服务器,并将其注入合法进程,允许攻击者路由恶意流量。

PureCrypter:下载并执行来自外部的额外恶意有效载荷,确保系统持续感染最新威胁。

AntiAV:通过修改配置文件破坏和禁用安全软件,阻止软件正常运行。

即使用户发现并删除了上述恶意软件,在系统启动时执行的 "更新器 "模块也会重新引入恶意软件。

类似的活动也被用来推送 STOP 勒索软件——一款针对消费者的活跃勒索软件。

攻击链(来源:ASEC)

由于这些文件没有数字签名,且用户在运行这些文件时通常会忽略杀毒软件的警告,因此它们经常被网络攻击者用来入侵系统。建议用户在安装从可疑来源下载的文件时应谨慎,一般应避免安装盗版/破解软件。

转载此文是出于传递更多信息目的。若来源标注错误或侵犯了您的合法权益,请与本站联系,我们将及时更正、删除、谢谢。
https://www.414w.com/read/648647.html
0
随机主题
被注射抑生长剂, 皮肤溃烂无人管, 这3位童星, 真的被父母害惨了美媒最新模拟选秀: 里萨谢成状元, 萨尔掉至第2, 火箭队摘中锋华沃酿酒:程工糖酒会大展身手,调酒技艺惊艳全场中肯! 鲁德点评今年法网夺冠热门! 支持德约科维奇的原因很牵强!6.18电视超详细选购指南 快来抄作业!33+30+3三分,双超巨打疯,5人立功基德田忌赛马,东契奇伤情显现[中国有约]漳州古城迎来国际友人, 共赏闽南文化瑰宝股价跌至1.7元, 连22年现金分红+股息率达4%, 国资买进前十股东假吃演员们! 求求你们学学《庆余年2》付辛博是怎么演干饭戏的吧《庆余年》第二季: 庆帝的这个举动, 揭示了他内心深处真正想法希望杨紫火到人尽皆知的时候同时也要平平安安据阿根廷统计机构, 阿根廷3月经济活动比去年同期下降8.40%江西南康给佛山下战书, 《人民日报》火速点赞, 这一战有意思了深蓝CEO称在电动化的浪潮下 硬派的燃油时代结束了辽宁男篮客场胜新疆,大比分3比0欧文: 我时刻提醒队友失败是什么感觉 登顶夺冠又是什么感觉在618电商节, 小米14Pro突降1120元, 难得的购机良机评分上海海港: 颜骏凌拯救, 莱奥救赎, 巴尔加斯两次踏进同一河流柬埔寨中资企业举办开放日活动 展示社会责任品牌魅力坎塞洛叫板c罗,没资格欧盟的建设在三月份按月下降了0.1%
最新回复(0)