嘶吼 2024年07月03日
黑客组织同时使用 10 种恶意软件攻击系统
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期,网络安全研究人员发现一个规模庞大的恶意软件分发活动,该活动使用名为“WEXTRACT.EXE .MUI”的人工嵌套文件,已在全球范围内分发超过50,000个恶意软件样本。该活动利用嵌套的CAB文件分发多种恶意软件,包括Redline、RisePro和Amadey等窃取器和加载器,其分发方式复杂,可能绕过安全措施,导致多重感染。

🤔 该恶意软件活动利用嵌套的CAB文件分发多种恶意软件,例如窃取程序和加载程序,其分发方式复杂,会以相反的顺序释放和运行恶意软件,从而可能导致绕过安全措施。

🕵️‍♀️ 该活动涉及多个恶意软件家族,包括Redline、Mystic Stealer、RisePro、Amadey和SmokeLoader,并随着时间的推移而发展,融合了混淆工具和不同的分发方法。超过两千一百个实例的检查显示,一些恶意软件组合可能导致受害者同时感染多种窃取器和加载器。

🌎 该活动的基础设施主要基于AS 203727,使用独有IP和共享IP来分发WEXTRACT和其他恶意软件,表明只有一个参与者负责该活动,但将其部分分发给其他委托人。

⚠️ 该恶意软件活动使用不同的C2 URL和IP地址,其中一些是WEXTRACT相关恶意软件所特有的,另一些则是其他活动所共有的。基础设施的多样性支持了这样的推测:该攻击者可能受到经济利益的驱使,提供来自其他活动的样本。

🚨 该活动主要针对包括俄罗斯在内的西方机构,使用“集束炸弹”方法,同时启动不同类型的恶意软件,以此增加感染的可能性并提高回报。

🛡️ 安全研究人员建议使用最新的反恶意软件工具,对打包文件进行分析,并提高用户警惕,对可疑的电子邮件保持谨慎。

一个规模巨大的恶意软件活动(可能由同一组织运行)正在使用名为“WEXTRACT.EXE .MUI”的人工嵌套文件进行分发。

全球范围内有超过50,000个文件采用这种方法进行分发,涉及的恶意软件包括Redline、RisePro和Amadey等窃取器和加载器。

一些样本与东欧网络犯罪分子相关的自治系统有关,OutPost24 的网络安全研究人员近日检测到一个新的黑客组织正在同时使用 10 种恶意软件攻击系统。

同时出现 10 种恶意软件

“WEXTRACT.EXE .MUI”恶意软件分发系统利用嵌套的CAB文件来分发大量恶意软件样本,例如窃取程序和加载程序。

该方法的执行序列复杂,会以相反的顺序释放和运行恶意软件,从而可能导致绕过安全措施。由于加载器可能会下载更多的恶意软件,因此该技术可能会导致多重感染。

从 2023 年 2 月到 2024 年初,大规模的恶意软件分发活动嵌套了多个恶意软件家族,例如 Redline、Mystic Stealer、RisePro、Amadey 和SmokeLoader。

该活动随着时间的推移而发展,融合了混淆工具和不同的分发方法。超过两千一百个实例的检查显示,一些恶意软件组合可能导致受害者同时感染多种窃取器和加载器。

这表明,此次活动的基础设施和策略背后有一个单一参与者。

WEXTRACT 样本的分布步骤

分发名为“Unfurling Hemlock”的恶意软件的活动很可能从其他参与者那里购买分发服务。

其最早阶段存在于电子邮件附件以及从被黑客入侵或欺诈网站下载的内容中。

该基础设施主要基于 AS 203727,使用独有 IP 和共享 IP 来分发 WEXTRACT 和其他恶意软件。这表明只有一个参与者负责该活动,但将其部分分发给其他委托人。

该恶意软件活动使用不同的 C2 URL 和 IP 地址,其中一些是 WEXTRACT 相关恶意软件所特有的,另一些则是其他活动所共有的。

基础设施的多样性支持了这样的推测:该攻击者可能受到经济利益的驱使,提供来自其他活动的样本。

虽然上传地点不一定代表实际的感染地点,但感染源遍布多个国家。

如图所示:

样本来源

与通常的趋势不同,这次大规模恶意软件攻击主要针对包括俄罗斯在内的西方机构。此次行动同时启动了不同类型的恶意软件,以此增加感染的可能性并提高回报。

尽管现在还不够完善,但不排除这种“集束炸弹”方法未来仍有可能被威胁分子采用。

因此,安全研究人员建议使用最新的反恶意软件工具,对打包文件进行分析,并提高用户警惕,对可疑的电子邮件保持谨慎。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

恶意软件 WEXTRACT.EXE .MUI 嵌套文件 CAB文件 窃取器 加载器 网络安全
相关文章