Cnbeta 2024年12月13日
CSDN等多个网站被黑客挂马用来传播木马病毒和钓鱼网站 疑似CDN被攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全公司奇安信威胁情报中心发现,包括CSDN在内的多个网站遭到黑客挂马攻击,被用于传播木马病毒和钓鱼网站。黑客将恶意文件存放在阿里云OSS中,并将木马伪装成更新程序、Flash等,甚至模仿Chrome浏览器的报错页面制作钓鱼网站。奇安信推测这些网站使用的某CDN提供商遭到攻击,导致恶意脚本被加载。目前奇安信安全软件已可拦截此类木马。

💻奇安信威胁情报中心发现包括CSDN在内的多个网站遭到黑客挂马,被用于传播木马病毒和钓鱼网站。

☁️黑客将恶意文件存放在阿里云OSS中,可能是为了规避域名检测,并将木马伪装成更新程序、Flash等,甚至模仿Chrome浏览器的报错页面制作钓鱼网站。

🔗奇安信确认CSDN遭到挂马,通过引入名为`jquery-statistics.js`的恶意脚本,用户访问时可能跳转到钓鱼网站。

🌐除了CSDN,还有诸多行业网站乃至地方政府网站也被挂马,奇安信推测是这些网站使用的某CDN提供商遭到攻击,黑客通过CDN侧直接向网站加载恶意脚本。

🛡️奇安信相关安全软件已经可以对这类木马进行拦截,确保终端设备安全,但尚未透露具体的CDN提供商名称。

据网络安全公司奇安信威胁情报中心发布的消息,日前奇安信观察到包括 CSDN 在内的多个网站遭到黑客挂马,用来传播木马病毒和钓鱼网站等。奇安信威胁情报中心从 9 月初观察到相关恶意域名 (hxxps://analyzev.oss-cn-beijing.aliyuncs.com) 陡增,但持续到 9 月底都没有观察到有效的 payload,只有些奇怪的 js 脚本。

上面提到的这个域名是阿里云面向客户提供的 OSS 对象存储默认域名,即代表着黑客将恶意文件全部存放在阿里云 OSS 中用于分发,可能也是为了规避域名检测。

到 10 月底时黑客终于有了动作并可以观察到恶意的 payload 程序,包括:

hxxps://analyzev.oss-cn-beijing.aliyuncs.com/update.exehxxps://analyzev.oss-cn-beijing.aliyuncs.com/ntp.exehxxps://analyzev.oss-cn-beijing.aliyuncs.com/flash_update.exehxxps://analyzev.oss-cn-beijing.aliyuncs.com/ntp_windows.exe

从这些文件名称可以看到黑客试图将木马病毒伪装为更新程序、Flash 等,甚至黑客还模仿 Google Chrome 浏览器的报错页面绘制了证书更新钓鱼网站。

下面这个网站看起来好像是 Chrome 报错的,但实际上是黑客制作的钓鱼网站,Chrome 并没有这样的提示:

CSDN 被观察到成为挂马网站:

奇安信团队的研究人员还注意到请求上述恶意程序的 Referer 都是 CSDN 网站正常的博客内容,基于相关日志最终确认 CSDN 遭到挂马,研究人员也成功复现了相关情况。

这个被额外引入的 js 脚本是 hxxps://analyzev.oss-cn-beijing.aliyuncs.com/jquery-statistics.js 即网站附带该脚本的情况下就有可能在前台访问时跳转钓鱼网站。

值得注意的是被挂马的不只是 CSDN,还有诸多行业网站乃至是地方政府网站也被挂马,目前奇安信推测是这些网站使用的某 CDN 提供商遭到攻击,即黑客通过 CDN 侧直接向网站加载恶意脚本,再通过恶意脚本投放钓鱼网站和木马病毒。

不过奇安信并未透露这个 CDN 提供商,奇安信相关安全软件已经可以对这类木马进行拦截确保终端设备安全。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 黑客攻击 木马病毒 钓鱼网站 CDN
相关文章