新恶意软件 BIOPASS:通过滥用 OBS Studio 的框架来嗅探受害者的屏幕

全球网络安全资讯2021-07-13 19:16:10

趋势科技的研究人员发现了一种名为 BIOPASS 的新恶意软件,它通过滥用Open Broadcaster Software (OBS) Studio的框架来嗅探受害者的屏幕 。

新恶意软件背后的威胁行为者在中国赌博相关网站的支持聊天页面上植入了恶意 JavaScript 代码,以将访问者重定向到提供恶意安装程序的页面。

这种新的恶意软件被用于针对中国在线赌博公司的水坑攻击,黑客入侵这些网站以提供伪装成 Adob​​e Flash Player 或 Microsoft Silverlight 合法安装程序的恶意软件加载程序。

对加载程序的分析表明,它加载了 Cobalt Strike shellcode 或专家跟踪为 BIOPASS RAT 的新 Python 后门。

BIOPASS 恶意软件

BIOPASS RAT 实现了常见的 RAT 功能,例如文件系统评估、远程桌面访问、文件泄露和 shell 命令执行。该恶意软件还能够从安装在受害者设备上的网络浏览器和即时消息客户端窃取私人信息。

恶意代码利用 OBS studio 的 RTMP(实时消息协议)流媒体功能来记录用户的屏幕并将其广播到攻击者的控制面板。

“让 BIOPASS RAT 特别有趣的是,它可以通过滥用Open Broadcaster Software (OBS) Studio的框架来嗅探受害者的屏幕,这是 一种流行的直播和视频录制应用程序,通过实时消息建立到云服务的直播协议 (RTMP)。此外,该攻击还滥用阿里云(阿里云)的对象存储服务(OSS)来托管 BIOPASS RAT Python 脚本以及存储从受害者那里泄露的数据。” 阅读趋势科技发布的报告。

专家注意到,多个 BIOPASS RAT 加载程序二进制文件都使用两个可能从韩国和台湾的游戏工作室窃取的有效证书进行签名,这种策略以前 与 Winnti Group 为签署其恶意软件而进行的网络间谍活动有关

这符合该组织的作案手法,因为 众所周知,APT41在其正常工作时间从事网络间谍活动,然后对东南亚的在线游戏公司进行出于经济动机的攻击,以谋取个人利益。专家还发现了Derusbi恶意软件样本的服务器端变体,它是 Winnti 武器库的一部分,使用其中一个被盗证书签名。

“BIOPASS RAT 是一种复杂的恶意软件,以 Python 脚本的形式实现。它具有许多功能,例如能够使用计划任务作为在受感染系统中保持持久性的一种方法。该恶意软件滥用公开可用的工具和云服务进行恶意行为。” 总结了趋势科技发布的报告,其中包括妥协指标 (IoC)。

软件obs
本作品采用《CC 协议》,转载必须注明作者和本文链接
的宣传、全球市场和会员参与执行副总裁Tara Wisniewski表示。《指南》提出,”招聘经理和人力资源部门之间加强合作能够解决问题。表示,对于希望为自家团队营造性别平等氛围的公司来说,这尤其成问题。她表示见过包含治理、风险和合规责任的安全分析师工作范围。Rebholz和其他专家表示,经理为其安全团队提供培训和职业发展机会尤为重要,有助于招募和留住人才。
近日,勒索软件组织Omega成功对某企业使用的SaaS应用发动了勒索攻击,整个攻击过程高度自动化且没有攻击任何端点。据报道该事件的网络安全公司Obsidian的创始人Glenn Chisholm介绍,这可能是业界发现的首个针对企业使用的SaaS服务的自动化勒索攻击。主要的攻击途径包括过多的访客权限、过多的对象和字段权限、缺乏MFA以及对敏感数据的过度访问权限。
恶意程序的运营者日益滥用 Google Ads 将恶意程序传播给搜索合法软件的用户。受害者包括了 Grammarly、MSI Afterburner、Slack、Dashlane、Malwarebytes、Audacity、μTorrent、OBS、Ring、AnyDesk、Libre Office、Teamviewer、Thunderbird 和 Brave。黑客会创建上述项目官方网站的克隆,但将用户点击下载的软件替换为恶意程序。通过这种方法传播的恶意程序包括 Raccoon Stealer 的变种, Vidar Stealer 的定制版本, IcedID 恶意程序加载器。当广告商利用 Google Ads 发布广告时,如果 Google 检测到目标网站是恶意的,广告会删除。
斯洛文尼亚电力公司Holding Slovenske Elektrarne (HSE)遭受勒索软件攻击,其系统和加密文件遭到破坏,该事件并未影响电力生产。
网络安全裁员潮与企业安全新策略
03了解网络安全设备的运行性能加强对网络安全设备应用程序的性能监控,包括函数的执行速度、数据库查找时间,甚至可以包括基于OpenTelemetry或类似产品的跟踪数据。
日前,2023年度RSAC创新沙盒大赛公布了十家入围创新安全厂商名单,其中值得关注的是,名单中有四家企业都和应用安全相关。这也是继2020年之后,应用软件安全再一次成为RSAC创新沙盒大赛上最受关注的焦点领域。尽管2020年最后的冠军得主是聚焦隐私与数据安全的Securiti.ai公司,但是应用软件安全技术与相关代表性企业无疑也是当年RSAC创新沙盒大赛的最大赢家之一。
全球网络安全资讯
暂无描述