黑客越来越多地使用WebAssembly编码的加密矿工来逃避检测

VSole2022-08-02 11:56:20

多达207个网站感染了恶意代码,这些恶意代码旨在通过在浏览器上利用WebAssembly(Wasm)启动加密货币矿工。

这发现了一个主题文件的漏洞,用于从远程服务器注入恶意JavaScript代码hxxps://wm.bmwebm[.]组织/自动。每当访问网站页面时都会加载它。

Sucuri恶意软件研究人员Cesar Anjos说:“一旦解码,auto.js的内容立即显示cryptominer的功能,当访问者登陆受损网站时,cryptominer就会开始挖掘”。

更重要的是,除臭的汽车。js代码利用WebAssembly直接在浏览器上运行低级二进制代码。

所有主要浏览器都支持WebAssembly,它是一种二进制指令格式,与JavaScript相比性能有所提高,允许将用C、C++和Rust等语言编写的应用程序编译成可直接在浏览器上运行的低级汇编语言。

“当用于web浏览器时,Wasm在自己的沙盒执行环境中运行,”Anjos说。“由于它已经编译成汇编格式,浏览器可以以JavaScript自身无法比拟的速度读取和执行其操作”。

参与者控制的域名wm.bmwebm[.]org据说已于2021注册,这意味着基础设施在1.5年多的时间里继续保持活跃,没有引起任何关注。

除此之外,该域还能够自动生成JavaScript文件,这些文件伪装成看似无害的文件或合法服务,如谷歌广告(如adservicegoogle.js、wordpresscore.js和facebook sdk.js),以隐藏其恶意行为。

这并不是WebAssembly在网页上运行高性能应用程序的能力第一次引起潜在的安全隐患。

撇开Wasm的二进制格式使传统防病毒引擎的检测和分析更具挑战性这一事实不谈,该技术可能为更复杂的基于浏览器的攻击打开大门,例如电子浏览,这种攻击可以在雷达下长时间飞行。

更为复杂的是,Wasm模块缺乏完整性检查,实际上无法确定应用程序是否被篡改。

为了帮助说明WebAssembly的安全弱点,斯图加特大学和慕尼黑联邦国防军大学的一组学者在2020年进行了一项研究,发现了可用于写入任意内存、覆盖敏感数据和劫持控制流的安全问题。

黑客webassembly
本作品采用《CC 协议》,转载必须注明作者和本文链接
更为复杂的是,Wasm模块缺乏完整性检查,实际上无法确定应用程序是否被篡改。为了帮助说明WebAssembly的安全弱点,斯图加特大学和慕尼黑联邦国防军大学的一组学者在2020年进行了一项研究,发现了可用于写入任意内存、覆盖敏感数据和劫持控制流的安全问题。
发布了该活动细节的网络安全公司 Sucuri 表示,在其一位客户每次导航到他们自己的 WordPress 门户时,他们的计算机都显着变慢后,它发起了一项调查。Sucuri 恶意软件研究员 Cesar Anjos说: “一旦解码,auto.js 的内容会立即显示加密矿工的功能,当访问者登陆受感染的站点时,该加密矿工就会开始挖矿。
不存在“超范围”的渗透测试观念Web应用程序已经变得非常复杂,会涉及较广泛的资源和资产整合与利用。开发人员可能认为这些资产“超范围”,因此不需要对它们负责。应用系统开发人员应该更好地与安全测试人员合作,减少渗透测试工作带来的流程影响。跨站脚本攻击不可忽视XSS属于被动式攻击,是一种较盛行的Web应用程序漏洞利用方式。
不幸的是,“软件供应链安全指南”再次强化了这种谬误。该指南要求集中化管理的安全团队对软件工程活动施加重大限制,从而实现“将安全作为重中之重”。为了安全起见,速度甚至可靠性都被视为合理的“伤亡代价”。对于政府情报部门而言,国家安全是主要使命,因此他们认为安全摩擦和障碍是值得的。该指南明确表示不鼓励开源软件。事实上,为了推销厂商的安全产品,指南甚至给出了诸如手动发布流程之类的危险建议。
据报道,印度正在寻找比被飞马系统更低调的新型间谍软件,与之竞争的监控软件制造商正准备竞标纳伦德拉•莫迪政府提供的利润丰厚的交易。据知情人士透露,印度国防和情报官员已决定,斥资至多1.2亿美元从风险敞口较小的竞争对手那里采购间谍软件。据透露,预计将有大约12家竞争对手加入竞标过程,填补人权组织和美国总统拜登政府对NSO施加的压力造成的空白。
网络安全公司Sucuri发现,黑客正在对WordPress网站进行大规模攻击,向其注入脚本,迫使访问者的浏览器暴力破解其他网站的密码。该公司一直在追踪一个以破坏网站以注入加密钱包抽水脚本而闻名的威胁人员。当有人连接他们的钱包时,它会窃取所有的加密货币和资产。当人们访问这些被入侵的网站时,脚本会显示误导性信息,以说服用户将钱包连接到该网站。这些脚本在过去一年中变得非常普遍,威胁者创建了带有钱包抽水器
CutOut.Pro是一个专门从事图像和视频编辑的人工智能平台,于2024年2月27日面临黑客声称的数据泄露。CutOut.Pro否认了此次泄露,并将此次泄露标记为“明显的骗局”
据外媒报道,《堡垒之夜》发行商Epic Games疑似遭到一个名为Mogilvich的黑客组织勒索软件攻击,黑客组织在暗网上发布售卖信息,声称拥有200GB敏感数据。但Epic Games调查之后表示,没有任何证据表明数据泄露的真实性。根据最新媒体披露显示,Mogilevich现已承认他们并没有窃取Epic Games的任何数据,而是在实施另一种骗局。
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
VSole
网络安全专家