思科:银行木马病毒Gozi正通过“Dark Cloud(乌云)”僵尸网络传播

VSole2018-03-12 21:07:57

众所周知的银行木马病毒Gozi,也被称为ISFB或者Ursnif,首次被发现是在2007年。在过去的十年里,它一直保持活跃,被认为是迄今为止发现存在时间最长的银行木马病毒之一。

Gozi在其发展历程中曾多次泄露其源代码,这使得Gozi代码库中的强大功能已经被集成到了其他恶意软件中,如在2016年从北美银行盗走数百万美元的木马病毒GozNym。

在GozNym盗窃事件之后,思科公司旗下的网络安全部门Talos团队就一直在监测与Gozi相关的恶意活动。根据基于最近六个月的监测结果,Talos团队发现Gozi仍在继续保持活跃,甚至在最近的活动中采用了新技术,如利用“Dark Cloud(乌云)”僵尸网络进行分发。

Talos团队在过去的几个月里发现了几起不寻常的Gozi分发活动,攻击者并没有选择向众多目标组织同时发送大量垃圾电子邮件,而是表现为有针对性。不仅如此,这些电子邮件还表现为经过了精心设计,企图逃避检测,并且更具信服力。

另外,攻击者不仅让分发活动与命令和控制(C&C)基础设施仅在短时间内处于活动状态,而且能够迅速地转向新的域名和IP地址。这些都将使得调查人员对其所进行的活动以及恶意软件样本的分析变得更加困难。

垃圾电子邮件采用了Microsoft Word文档作为附件。打开时,文件会显示一个诱饵图像,使其看起来像是使用Office 365创建的。它会提示收件人“启用编辑”,然后“启用内容”才能查看具体内容。

如果收件人选择了这样做,那么嵌入在Word文档中的恶意宏将执行,并从攻击者控制的服务器下载并运行恶意软件。

最终的恶意软件会根据具体的活动而不同。绝大多数是基于Gozi代码库的银行木马病毒,有一些则属于其他恶意软件家族,如CryptoShuffler、Sennoma和SpyEye。

基于对Dark Cloud僵尸网络所使用的基础架构的分析,Talos团队发现大多数系统位于东欧、亚洲和中东地区。

Talos团队总结说,作为银行密码病毒,Gozi在全球范围内被广泛应用于攻击世界各地的组织。它已经存在了超过10年的时间,根据其正在进行的活动列表来看,它并不会很快消失。攻击者正在继续改进他们的技术并寻找有效的新方法来混淆他们的恶意服务器基础设施,试图使得进行分析和跟踪变得更加困难。

银行思科
本作品采用《CC 协议》,转载必须注明作者和本文链接
众所周知的银行木马病毒Gozi,也被称为ISFB或者Ursnif,首次被发现是在2007年。在过去的十年里,它一直保持活跃,被认为是迄今为止发现存在时间最长的银行木马病毒之一。 Gozi在其发展历程中曾多次泄露其源代码,这使得Gozi代码库中的强大功能已经被集成到了其他恶意软件中,如在2016年从北美银行盗走数百万美元的木马病毒GozNym。
据科技博客ZDNet北京时间7月5日报道,思科网络安全团队Talos的研究人员最近发现了一种新的银行木马,这种新型木马病毒通过散布一些看似软件公司开出的账单请求、实则为恶意软件的网络钓鱼邮件,从而窃取受害者PC上的银行证书、密码和其他敏感信息。
互联网开启“黑暗森林”模式,思科设备暴露即被黑,目前尚无补丁;
近期有安全研究人员警告称,黑客滥用谷歌云运行服务传播大量银行木马,如Astaroth、Mekotio和Ousaban。
网络钓鱼19式
2022-11-27 07:33:13
随着技术的进步,黑客和网络犯罪分子将不断开发新的网络钓鱼技术来窃取敏感数据。更专业的攻击者甚至会从合法公司复制完全相同的电子邮件格式,并包含恶意链接、文档或图像文件,以欺骗用户“确认”其个人信息或自动下载恶意代码。建议通过适当的渠道与该帐户的个人核实沟通。在过去,浏览器可以检测到没有启用HTTPS的网站,这是防止网络犯罪的第一道防线。
根据思科 CISO 基准调查,17% 的组织在 2020 年每天收到 100,000 个或更多安全警报。大流行后,这一轨迹仍在继续。这允许动态控制验证,但基于代理且难以部署。他们的团队将承担研究和解决问题的责任。一线希望自动安全验证 提供了一种全新且准确的方法。
网络犯罪分子正试图欺骗数字支付应用程序的美国用户。
周末,多个安全研究人员和研究团队发布了从100到280个组织的列表,这些组织安装了SolarWinds Orion平台的木马版,其内部系统感染了Sunburst恶意软件。 该列表包括科技公司,地方政府,大学,医院,银行和电信提供商...
这些结果与其他供应商的调查结果大相径庭。其次,说和做是截然不同的两件事,而在这项调查中也表明有一些是零信任的有效执行者。进入零信任这就是Kindervag提出零信任理念的由来。“战略”意味着,在任何可靠的网络安全计划的核心,都需要尽可能地实现零信任。
据TheRecord近日公布的消息,乌克兰黑客组织——”IT军团“声称已成功俄罗斯中央银行,窃取了2.7万份内部文件。该组织公开了一个大小为2.6GB的文件包,TheRecord对部分内容进行审查发现,其中详细记录了银行业务、安全政策以及一些员工个人资料,甚至一些俄罗斯军人的个人资料、电话号码和银行账号。”IT军团“在Telegram上发布言论称:”如果俄罗斯中央银行不能保护自己的数据,它怎么能保证卢布的稳定?
VSole
网络安全专家