用Go语言编写的跨平台恶意软件Chaos正在全球范围内传播

VSole2022-09-29 17:58:07

Chaos被设计成可在几种架构上工作,包括ARM、英特尔(i386)、MIPS和PowerPC。它同时为Windows、Linux和各种消费设备、小型办公室/家庭办公室(SOHO)路由器和企业服务器量身开发。

该恶意软件利用了已知的漏洞,使行为人能够:

扫描目标系统,为未来的命令提供资料
通过SecureShell(SSH)自动启动横向移动和传播,使用盗窃的或用暴力穷举手段获得的私钥
发起DDoS攻击,并启动密码挖掘程序
植入恶意软件

黑莲花实验室分析师Dehus指出,由于Go语言的灵活性、低反病毒检测率和逆向工程的难度,近年来,用Go语言编写的恶意软件的流行程度急剧上升。

Chaos恶意软件之所以强大,是因为它可以在各种架构上工作,目标是那些没有作为企业安全模式的一部分被常规监控的设备和系统(如SOHO路由器和FreeBDS操作系统),并通过已知的漏洞和SSH密钥进行传播,这些密钥要么是偷来的,要么是通过暴力穷举手段获得。

从6月开始,分析家们发现了几个独特的网络攻击集群。这些集群利用了集中的指挥和控制(C2)基础设施,在8月和9月迅速增长。

Chaos恶意软件的感染主要分布在欧洲(意大利、法国、西班牙、德国)、美国和中国。

该行为人至少入侵了一台GitLab服务器,并对游戏、金融服务和技术、媒体/娱乐、加密货币甚至DDoS-as-a-Service行业的组织发动了大量DDoS攻击。这些目标跨越了欧洲、中东和非洲、亚太和北美地区的组织。

Chaos恶意软件针对的是已知的漏洞,"Dehus补充说,"我们建议网络管理员实行严格的补丁管理,并使用我们报告中列出的IoCs(破坏指标)来监测感染或与可疑基础设施的连接情况。消费者和远程工作者应启用自动软件更新,并定期更新密码和重新启动硬件"。

黑莲花实验室认为这种恶意软件与2021年发现的Chaos勒索软件构建者没有关系;相反,重叠的代码和功能表明它很可能是2020年发现的DDoS恶意软件Kaiji的演变。

了解更多:

https://ir.lumen.com/news/news-details/2022/Lumen-Black-Lotus-Labs-discovers-an-expanding-multipurpose-botnet-called-Chaos/default.aspx

软件go语言
本作品采用《CC 协议》,转载必须注明作者和本文链接
微软安全研究人员发现,一年前用 Go 语言编写的 Hive 勒索软件有了用 Rust 重写的新变种。
DarkBit勒索软件分析
2023-05-15 09:10:03
json内容包括:文件大小限制:最小为25MB,最大为6GB,不同大小的文件被分成不同的部分,每个部分的大小也不相同。如 1000MB 到 4000MB 的大小的文件,被分为3部分,每部分大小不超过 10000 字节。DarkBit 会单独加密这些较小的部分中的每一个,而不是一次加密整个文件。文件扩展名限制:排除特定的文件扩展名。利用 Go_Parser 解析 runtime 库,把生成map文件导入到 x64dbg 检测处理器是否为
被盗账户直接损失价值数千英镑的游戏内虚拟物品,至于黑客使用的盗号手段,十分简单......
同时,美国司法部长梅里克表示,警方正在构建Hive开发人员、管理员和附属机构的地图,作为逮捕、扣押Hive 勒索软件组织以及其他行动的重要支撑证据。最终,Hive勒索软件组织被FBI一锅给端了,整个组织结构遭到了毁灭性的打击。目前尚不清楚的是,Hive勒索软件组织主要领导与核心成员是否已经被逮捕。持续增强勒索攻击的打击力度美国FBI联合欧洲警方共同执法,对Hive勒索软件组织进行彻底的打击,进一步体现了全球主要国家对于勒索攻击的态度。
globeimposter和phobos家族仍然是云上传播勒索病毒的主要来源,占据10月公共云勒索样本量的近60%。值得注意的是,除网络漏洞入侵外,RDP爆破方式进入受害者服务器成为10月入侵方式的主旋律,由此可见,云上的弱密码问题仍然需要引起重视。
快速编译是 Go 的一个关键特性,也是吸引新开发人员的关键特性。这有助于 Go 开发人员感觉与使用动态语言工作的同行一样高效,而不会出现那些动态语言固有的可靠性问题。Go 程序员需要意识到编写代码是为了阅读,因此将阅读代码的行为置于编写代码的行为之上。Go 甚至通过工具和自定义来强制所有代码都以特定样式格式化。Go 是一种旨在提高生产力的语言,它是为大规模、工业规模的软件设计而构建的。
据研究人员声称,间歇性加密让攻击者可以更有效地规避使用统计分析来检测当前勒索软件感染的系统。针对使用不同文件大小的BlackCat勒索软件的研究表明,间歇性加密为威胁分子在速度方面带来了显著优势。该勒索软件是用Go语言编写的,据开发人员声称,这有望加快勒索软件的运行,此外使用间歇性加密(图1)。PLAY勒索软件该勒索软件于2022年6月首次露面。
最近,Cyble的网络研究人员调查了印度银行和金融服务行业IT公司Nucleus Software于2021年5月30日遭受的一次攻击,分析发现该公司是BlackCocaine勒索软件团伙的受害者。
最近,Cyble网络安全人员调查了印度银行和金融服务行业IT公司Nucleus Software于2021年5月30日遭受的一次攻击。调查发现,对该公司实施网络攻击的是BlackCocaine团伙。根据调查,域名的WHOIS信息显示BlackCocaine 勒索软件的域是在2021年5月28日注册的,由此可以判断,Nucleus Software是BlackCocaine勒索软件组织的第一个受害者。研究人员报告称,一份名为的文件最近被提交到不同的公共沙箱。但目前,还未确定 BlackCocaine 的初始感染媒介。2021年4月至5月期间,亚太地区的网络攻击增加53%。
弄清其中使用的网络武器和数字技术,有助于帮助我们提前识别风险并合理规避风险,以免在面临网络攻击时深陷网络泥潭,防患于未然。破坏性攻击旨在破坏数据并使目标系统无法运行。HermeticWiper特别针对Windows注册表文件ntuser.dat和Windows事件日志,以尽量减少可用的取证文物。
VSole
网络安全专家