黑客利用浏览器恶意扩展程序,窃取电子邮件内容

VSole2022-08-01 14:38:19

据外媒网站报道,朝鲜黑客正利用基于 Chromium 的网络浏览器,部署一个恶意扩展程序,该扩展程序能够从 Gmail 和 AOL 窃取电子邮件内容。因此,用户在使用电脑网络浏览器的时候,不要随意安装扩展插件,以免受到恶意扩展程序的侵害,导致个人信息被窃取。

据了解,网络安全公司 Volexity将恶意软件归咎于一个名为 SharpTongue 的活动集群,据说该集群与一个公开称为Kimsuky的对抗性集体有重叠。

关于SharpTongue

SharpTongue挑选适合的人为美国、欧洲和韩国的组织工作,他们从事涉及朝鲜、核问题、武器系统和其他对朝鲜具有战略意义的问题。

研究人员表示,Kimsuky在攻击中使用恶意扩展并不新鲜。早在2018年,有人看到该演员利用 Chrome 插件作为名为Stolen Pencil的活动的一部分来感染受害者并窃取浏览器 cookie 和密码。但最新的间谍活动有所不同,它使用名为 Sharpext 的扩展程序来掠夺电子邮件数据。研究人员指出,恶意软件会在受害者浏览网页时直接检查和泄露数据。

攻击者以Google Chrome、Microsoft Edge 和 Naver 的 Whale 浏览器为目标浏览器,通过邮件盗窃恶意软件从 Gmail 和 AOL 会话中获取信息。在成功入侵目标 Windows 系统后,通过将浏览器的首选项和安全首选项文件替换为从远程服务器接收的文件来完成插件的安装。

此外,还通过启用活动选项卡中的DevTools 面板以从用户邮箱中窃取电子邮件和附件,同时采取措施隐藏有关正在运行的开发人员模式扩展程序的任何警告消息。Volexity 将该活动描述为“相当成功”,理由是攻击者能够“通过恶意软件的部署窃取来自多个受害者的数千封电子邮件”。

研究人员说,这是 Volexity 第一次观察到恶意浏览器扩展被用作妥协后利用阶段的一部分,通过在用户已登录会话的上下文中窃取电子邮件数据,攻击对电子邮件提供商隐藏,使得检测非常具有挑战性。

在 Kimsuky 演员涉嫌入侵俄罗斯和韩国的政治机构以提供称为 Konni 的远程访问木马的更新版本几个月后,调查结果才出现。

如何防止恶意软件带来的侵害?

1、下载应用软件要找可靠的软件商店或下载网站进行下载;

2、用户要警惕下载,同时下载的时候要仔细考量,查看该应用的具体详情。

3、用户给自己的网络设置复杂的密码;

4、给电脑手机设备安装各种杀毒和防护软件。

在互联网信息时代,网络攻击变得很常见。在工作生活中,大家要提高网络安全意识,加强安全防护措施。给电脑手机设备安装杀毒防护软件,可以有效防止恶意程序侵入。如果一些恶意程序不小心侵入后,还可以通过杀毒软件进行查杀。

软件黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
到目前为止,已经确定了六个不同的恶意软件变种。使用 AuKill 的威胁分子在攻击期间充分利用了现有的特权,他们通过其他手段获得了这些特权。2022 年 11 月,Sophos 也详细披露了 LockBit 加盟组织使用一种名为 Backstab 的开源工具,该工具滥用这个驱动程序的过时版本来终止受保护的反恶意软件进程。
暴露在互联网上的未修补的 Citrix NetScaler 系统正被未知威胁行为者作为目标,这被怀疑是勒索软件攻击。
近日,VMware (VMW.N) ESXi 服务器的全球勒索软件黑客攻击已将数千台计算机服务器作为目标。
近三个月前,WannaCry勒索软件关闭了世界各地的医院、电信提供商和许多企业,感染了150多个国家的数十万台计算机,对文件进行加密,然后向受害者收取300至600美元的密钥费用。根据追踪WannaCry赎金支付的Twitter机器人,只有338名受害者支付了300美元的比特币,总计14万美元。虽然大多数受影响的组织现已恢复正常,但世界各地的执法机构仍在追捕中。
澳大利亚内政部长 Clare O’Neil 表示政府考虑将向勒索软件黑客支付赎金列为非法行为。澳大利亚最大健康保险公司 Medibank 上个月遭到了勒索软件的攻击,攻击者窃取了近千万用户赎金,并按照每位用户数据一美元的价格勒索千万美元。
邮政警察正在调查有关意大利税务机构 l'Agenzia delle Entrate 成为网络攻击的受害者的报道,其中大约78千兆数据被盗。勒索软件黑客盯上意大利税务机关 意大利安莎社报道,据报道,这次攻击是由国际勒索软件黑客组织 LockBit 发起的。IT 安全公司 Swascan 表示,LockBit 在暗网上宣布,它已给内陆税收机构五天的时间支付赎金或查看被盗文件的公布。
2021年7月28日,国际网络安全媒体ThreatPost发布报告称,新出现的勒索软件黑客组织“Haron”和“BlackMatter”疑似与黑客组织“Avaddon”、“DarkSide”和“REvil”存在联系。
莫斯科最近开通了第一个缆车服务,在运行的几天后,缆车系统被黑客入侵,系统的主计算机感染了勒索软件黑客发送消息要求用比特币支付赎金,以解密缆车运营所需的所有电子文件,赎金的数额取决于对支付的反应速度。目前该缆车服务已关闭。
医疗行业网络安全建设长期面临挑战
VSole
网络安全专家