谷歌出现恶意广告!其“消息应用程序”下载投放RAT木马瞄准中文用户

Andrew2024-01-30 13:20:49

正在进行的恶意广告活动的一部分是针对使用中文的用户,主要集中在受限制消息应用程序如Telegram等平台。根据Malwarebytes的Jérôme Segura在最新的报告中指出,威胁行为者正在滥用谷歌广告商帐户,制作并投放恶意广告,将其指向毫不怀疑的用户,导致他们下载远程管理木马(RAT)。


这些恶意程序允许攻击者完全控制受害者的计算机,并可能引发其他恶意软件的攻击。这次活动的代号为FakeAPP,延续了自2023年10月以来针对在搜索引擎上搜索WhatsApp和Telegram等消息应用程序的香港用户的攻击浪潮。最新版本的活动还将消息传递应用程序LINE添加到攻击列表中,将用户重定向到托管在Google Docs或Google协作平台上的虚假网站。


谷歌的基础设施被用于嵌入指向威胁行为者控制下的其他站点的链接,以提供最终部署木马(如PlugX和Gh0st RAT)的恶意安装程序文件。Malwarebytes追踪到两个涉嫌与该活动相关的广告商帐户,分别为尼日利亚的Interactive Communication Team Limited和Ringier Media Nigeria Limited。



Segura指出:“威胁行为者似乎通过不断推动新的有效载荷和基础设施,将数量置于质量之上。”同时,Trustwave SpiderLabs披露了一种名为Greatness的网络钓鱼即服务(PhaaS)平台,该平台创建了针对Microsoft 365用户的合法凭据收集页面,使用了名为Greatness的网络钓鱼即服务(PhaaS)平台。这套工具允许个性化发件人姓名、电子邮件地址、主题、消息、附件和二维码,以提高相关性和参与度,并带有反检测措施,如随机化标题、编码和混淆,旨在绕过垃圾邮件过滤器和安全系统。


Greatness平台以每月120美元的价格售卖给其他犯罪分子,有效地降低了进入门槛并帮助他们进行大规模攻击。攻击链包括发送带有恶意HTML附件的网络钓鱼电子邮件,当收件人打开这些附件时,会将他们定向到一个虚假的登录页面,该页面捕获输入的登录凭据并通过Telegram将详细信息泄露给威胁行为者。其他感染序列通过附件在受害者的机器上部署恶意软件,以促进信息盗窃。



为了增加攻击成功的可能性,这些电子邮件采用了欺骗手法,伪装成受信任的来源,如银行和雇主,并使用“紧急发票付款”或“需要紧急帐户验证”等主题,引发虚假的紧迫感。目前尚不清楚受害者的确切数量,但Greatness平台被广泛使用,并在其Telegram社区中提供了有关如何操作该工具包的信息,以及其他提示和技巧。同时,观察到网络钓鱼攻击还使用冒充Kakao等科技公司的诱饵,以攻击韩国公司,通过恶意Windows快捷方式(LNK)文件分发AsyncRAT。AhnLab安全情报中心(ASEC)表示,由于'.LNK'扩展名在文件名上不可见,用户可能会将恶意快捷方式文件误认为是普通文档。


软件广告
本作品采用《CC 协议》,转载必须注明作者和本文链接
据研究人员声称,间歇性加密让攻击者可以更有效地规避使用统计分析来检测当前勒索软件感染的系统。针对使用不同文件大小的BlackCat勒索软件的研究表明,间歇性加密为威胁分子在速度方面带来了显著优势。该勒索软件是用Go语言编写的,据开发人员声称,这有望加快勒索软件的运行,此外使用间歇性加密(图1)。PLAY勒索软件该勒索软件于2022年6月首次露面。
Qyick 勒索软件2022 年 8 月末,研究人员发现一个名为 lucrostm 的用户在地下犯罪论坛上宣传一种名为 Qyick 的新型勒索软件。BlackCat 背后的开发者于 2021 年 12 月初首次被发现在俄罗斯地下犯罪论坛上进行宣传
随着向更灵活的流行病劳动力转移和广为人知的殖民管道攻击,网络犯罪分子在针对政府、金融服务和娱乐等重要部门的活动。
近年来,通过这些恶意软件窃取的敏感信息在暗网上大肆销售,造成了巨大影响和危害。在新冠疫情期间,由于居家办公措施的实施,攻击者通过疫情主题的钓鱼邮件投递 Agent Tesla 和 Hawkeye 这两种键盘记录器。Genesis Store 在2020年利用 AZORult 获取目标主机的敏感信息。此外,随着居家办公措施的流行,远程登录场景变得非常普遍。购买付费的安全解决方案,扫描系统中存在的漏洞并进行修复。监控系统驱动和注册表的可疑变化,重点是对键盘输入的捕获。
sentinelone的研究人员对macOS恶意软件的2022年审查显示,运行macOS终端的企业和用户面临的攻击包括后门和跨平台攻击框架的增加。
自从计算机技术被广泛使用以来,恶意软件就一直以某种形式存在,但其存在的类型在不断发展演变。如今,随着人类社会数字化程度的不断提升,恶意软件已经成为现代企业组织面临的最严重安全威胁之一。
网络安全服务商Bitdefender公司日前发现了一个隐藏的恶意软件,该软件在全球各地的移动设备上未被发现已经超过六个月,该软件旨在向Android设备推送广告软件,以提高营收。到目前为止,该公司已经发现了6万多个感染了这种广告软件的安卓应用程序,并怀疑感染了更多的应用程序。
安全研究人员在 Google Play 上发现了 75 个应用程序,在 Apple 的 App Store 上发现了另外 10 个参与广告欺诈的应用程序,它们总共增加了 1300 万个安装量。
以色列《国土报》的一项调查显示,以色列软件制造商 Insanet 开发了一款名为 Sherlock 的间谍软件,将一些有针对性的广告变成特洛伊木马(非授权的远程控制程序)。据报道,该间谍软件无法防御,以色列政府已批准 Insanet 出售该技术。该公司声称间谍软件系统已被出售给一个非民主国家。
知名安全厂商Bitdefender 发布的一份报告称,他们在过去6个月中发现了 6万款不同类型的 Android 应用秘密地嵌入了广告软件安全程序。报告指出,经分析,该活动旨在将广告软件传播到用户的Android系统设备,以此来增加收入。Bitdefender 表示后一种意图在前两天被禁用,可能是为了逃避用户的检测。但目前,即便在Google Play 中也未必安全。通过 Google Play 上的应用程序在 Android 设备上竟安装了超过 4 亿次。
Andrew
暂无描述