游戏玩家注意!AT&T检测到一种隐蔽的远程访问木马

VSole2023-06-13 09:12:54

近期,一种名为“SeroXen”的隐蔽远程访问木马(RAT)因其低检测率和强大的功能而受到黑客的青睐。据AT&T(美国电信巨头)报告,该恶意软件以Windows 10及11的合法远程访问工具的名义售卖,每月订阅费30美元或单次支付60美元购买终身许可证。

虽然它表面上营销为合法程序,但Flare Systems的网络情报平台显示,SeroXen在黑客论坛上实际宣传为远程访问木马,声称能够在不被发现的情况下访问计算机。该远程访问程序的低成本及易获取性使其很容易被滥用,AT&T自SeroXen面世以来已经观察到数百个样本,并且最近活动有所增加。SeroXen主要通过流行游戏如《堡垒之夜》和《使命召唤:战区》等的作弊方式传播,目前大多数受害者都是游戏社区的成员。但随着该工具的普及,攻击范围扩大到大型公司和组织可能只是时间问题。

AT&T在分析后发现,SeroXen的开发基于各种开源项目,包括Quasar RAT、r77-rootkit和NirCmd命令行工具。Quasar RAT是一个免费发布在GitHub上的开源远程管理工具,最初发布于2014年。它的最新版本1.41具有反向代理、远程Shell、远程桌面、TLS通信和文件管理系统。r77-rootkit是一个开源rootkit,主要功能为无文件持久性、子进程挂钩、恶意软件嵌入、内存进程注入和免杀等。NirCmd则是一个免费的实用程序,可以从命令行执行简单的Windows系统和外围设备管理任务。

AT&T在报告中评论道:“SeroXen的开发者找到了一种强大的组合,利用免费资源开发了一种难以在静态和动态分析中检测到的RAT。”

根据AT&T的分析,黑客通常是通过钓鱼邮件或Discord频道推送SeroXen进行攻击,分发的是包含严重混淆的批处理文件的ZIP存档。一旦受害者启动远程访问恶意软件,它就会与C&C服务器建立通信,并等待攻击者发出的命令。

该RAT非常难以检测,SeroXen唯一创建的文件是msconfig.exe,但是这个文件会被放在一个看起来合法的文件夹中,在注入到正在运行的进程后运行恶意软件并删除自身。由于该恶意软件是无文件的且仅在内存中执行,可能会导致一些杀毒软件无法检测到它。除此之外,它还具有一些其他功能,例如能够识别虚拟化环境,一旦它检测到自己是在虚拟机或其他沙箱中运行,就将中止执行,从而延迟威胁分析。

鉴于其造成的影响在将来很可能会扩大,AT&T的Alien Labs团队表示其将继续监控SeroXen样本和基础设施的威胁态势。报告链接:https://cybersecurity.att.com/blogs/labs-research/seroxen-rat-for-sale

软件远程访问
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年1月,国务院印发《“十四五”数字经济发展规划》(以下简称“规划”),明确了“十四五”时期推动数字经济健康发展的指导思想、基本原则、发展目标、重点任务和保障措施。规划指出,数字经济是继农业经济、工业经济之后的主要经济形态,是以数据资源为关键要素,以现代信息网络为主要载体,以信息通信技术融合应用、全要素数字化转型为重要推动力,促进公平与效率更加统一的新经济形态。
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
为了让企业及时了解他们目前面临的严重威胁,调研机构为此进行调查以了解影响企业业务安全的主要趋势,并使用这些数据预测在未来几个月看到的重大威胁。知名安全机构ESET公司发布的威胁情报指数表明英国相关市场的调查结果,这些调查结果来自ESET公司每年三次发布的更精细的威胁指数报告。
对于不重视数据安全性的企业而言,远程办公人员可能会构成严重安全风险。数据盗窃和数据丢失威胁正在增加,网络罪犯已将注意力转移到远程办公人员。企业应部署企业级安全工具,以显著降低数据被盗和丢失的风险,并在出现新威胁时进行快速更新。传统的VPN替代方案是虚拟桌面基础结构,其中远程工作者访问虚拟PC以执行所有工作功能。尽管VDI比VPN昂贵,但它增加了额外的保护层,并将所有数据限制在虚拟桌面体验之内。
iDRAC技术中的路径遍历漏洞可以使远程攻击者控制服务器操作的控制权。 研究人员已经披露了最近修复的,严重程度很高的Dell PowerEdge服务器漏洞的详细信息,如果利用该漏洞,攻击者可以完全接管并控制服务器的运行。...
视具体情况,法院还将判处额外的有监督释放期限、额外的评估和赔偿。美国环保署报道称,供水系统是关键基础设施,日益面临来自网络犯罪组织和国家行为者的网络攻击风险。获取公共供水系统的访问权限后,该男子据称进行了恶意操作,影响了该设施的处理和消毒流程。这是首次公开披露这些攻击,它们分别发生在2021年3月、7月和8月。该勒索软件影响了受害者的SCADA系统和备份系统。
银行和离散制造企业在安全软件和服务上的投入规模持平,其中最大的支出用于托管安全服务。安全服务支出也将是联邦/中央政府最关注的领域。离散制造和专业服务将成为美国安全支出的主导行业。安全支出的第二大地区市场将是西欧,其中银行和离散制造业将成为主要安全投资者。
国际刑警组织,IB集团和尼日利亚警察部队的网络犯罪联合调查导致逮捕了尼日利亚国民,他们被认为负责散布恶意软件,在全球范围内进行网络钓鱼活动和广泛诈骗。在BEC攻击中,诈骗者冒充公司高管或其他受信方,并试图诱骗负责付款或其他金融交易的员工将钱汇入虚假账户。尽管调查仍在进行中,但到目前为止,已经确定了约50,000名目标受害者。俄罗斯BEC小组Cosmic Lynx于今年夏天初被Agari的研究人员发现。
今年 9 月开始传播的 DarkGate 恶意软件已经发展成为世界上最先进的网络钓鱼攻击行动之一。
VSole
网络安全专家