越来越多的恶意软件攻击利用黑暗实用程序“C2 即服务”

VSole2022-08-05 21:33:30

一项名为Dark Utilities的新兴服务已经吸引了 3,000 名用户,因为它能够提供命令和控制 (C2) 服务,以征用受损系统。

思科 Talos在与 The Hacker News 分享的一份报告中表示: “它被营销为一种在受感染系统上启用远程访问、命令执行、分布式拒绝服务 (DDoS) 攻击和加密货币挖掘操作的手段。”

Dark Utilities 于 2022 年初出现,被宣传为“C2 即服务”(C2aaS),提供对托管在 clearnet 上的基础设施以及 TOR 网络和相关有效负载的访问,并支持 Windows、Linux、和基于 Python 的实现仅需 9.99 欧元。

平台上经过身份验证的用户会看到一个仪表板,可以生成针对特定操作系统量身定制的新有效负载,然后可以在受害主机上部署和执行。

此外,还为用户提供了一个管理面板,可在建立活动 C2 通道后在其控制的机器上运行命令,从而有效地授予攻击者对系统的完全访问权限。

这个想法是使威胁参与者能够针对多个架构而不需要大量的开发工作。还通过Discord 和 Telegram向其客户提供技术支持和帮助。

研究人员指出:“鉴于与平台提供的功能数量相比成本相对较低,它可能对试图破坏系统而不要求他们在其恶意软件有效负载中创建自己的 C2 实现的对手有吸引力。”

为了火上浇油,恶意软件工件托管在分散的星际文件系统 (IPFS) 解决方案中,使其以类似于“防弹托管”的方式对内容审核或执法干预具有弹性。

Talos 研究员 Edmund Brumaghin 告诉黑客新闻:“IPFS 目前正被各种威胁行为者滥用,他们使用它来托管恶意内容,作为网络钓鱼和恶意软件分发活动的一部分。”

“[IPFS 网关] 使 Internet 上的计算机无需安装客户端软件即可访问 IPFS 网络中托管的内容,类似于 Tor2Web 网关如何为 Tor 网络中托管的内容提供该功能。”

Dark Utilities 被认为是在网络犯罪地下空间中使用绰号 Inplex-sys 的威胁行为者的杰作,Talos 确定了 Inplex-sys 与僵尸网络服务运营商之一之间的某种“合作关系”称为智能机器人。

研究人员说:“像 Dark Utilities 这样的平台通过使他们能够快速发起针对各种操作系统的攻击,降低了网络犯罪分子进入威胁领域的门槛。”

“他们还提供了多种方法,可用于进一步将在企业环境中获得的系统访问权货币化,并可能导致在获得初始访问权后进一步在环境中部署恶意软件。”

软件c2
本作品采用《CC 协议》,转载必须注明作者和本文链接
Lookout Threat Lab的研究人员发现哈萨克斯坦政府在其境内使用企业级Android监控软件。我们于2022年4月首次检测到来自该活动的样本。根据意大利下议院在2021年发布的一份文件,意大利当局可能在反腐败行动中滥用了这个软件。该文件提到了iOS版本的Hermit,并将RCS Lab和Tykelab与恶意软件联系起来,这证实了我们的分析。
卡巴斯基研究人员发现了针对工业企业的异常间谍软件活动,目的是窃取电子邮件账户凭据,并进行财务欺诈或将其转售给其他威胁行为者。攻击者使用现成的间谍软件工具,并且在非常有限的时间内部署每个变体,来逃避检测。这些异常恶意软件样本的生命周期只有25天,然后替换成新的样本,比典型的攻击要短得多。在攻击活动中大约45%与ICS设备相关。攻击中使用的恶意软件包括:AgentTesla/Origin Logger
Janicab于2013年作为能够在macOS和Windows操作系统上运行的恶意软件首次出现。到目前为止,我们确定的基于VBS的植入程序样本具有一家族版本号,这意味着它仍在开发中。尽管Janicab和Powersing在执行流程以及VBE和VBS的使用方面非常相似,但它们的LNK结构有些不同。
据BleepingComputer 6月28日消息,8Base 勒索软件团伙正在针对世界各地的企业组织进行双重勒索攻击,自 6 月初以来,新增受害者正源源不断地增加。该勒索软件团伙于 2022 年 3 月首次出现,最开始时相对低调,较少发生明显的攻击行为。
研究人员发现了几个针对工业企业的间谍软件活动,以窃取凭据并进行财务欺诈。
Yoroi研究人员发现新勒索软件LooCipher,与大多数勒索软件不同,LooCipher通过恶意文档投递,恶意文档要求用户启用宏,一旦运行,它就开始加密除系统和程序文档以外的所有文件。加密后,恶意进程就会向C2发送有关受感染计算机的信息并检索BTC地址以显示在弹出窗口中。
自今年早些时候推出以来,一个让网络犯罪分子更容易建立命令和控制 (C2) 服务器的平台已经吸引了 3,000 名用户,并且可能会在未来几个月内扩大其客户名单。
ESET 的研究人员发现了一个以前未被检测到的 macOS 后门,被跟踪为 CloudMensis,它针对 macOS 系统并专门使用公共云存储服务作为 C2。 该恶意软件旨在监视目标系统、窃取文档、获取击键和屏幕截图。
在1月至2月期间,勒索软件Shade(Treshold)对俄罗斯展开了新攻击。Shade自2015年以来开始大规模攻击俄罗斯。此次活动中攻击者冒充俄罗斯石油和天然气公司,发送网路钓鱼邮件,俄语编写的JavaScript文件附件充当下载器,使用一系列硬编码地址进行混淆。
DJvu勒索软件是STOP勒索软件的变种,研究人员近期发现DJvu勒索软件的新变种,并将其命名为Xaro。攻击者利用伪装成提供正常软件的钓鱼网站进行攻击活动,并诱导用户下载执行伪装成正常应用的恶意程序PrivateLoader。PrivateLoader执行后与C2服务器连接,以获取其他的窃密木马,并释放Xaro勒索软件。Xaro会加密感染主机上的文件,并释放勒索信,要求受害者与攻击者联系,支付9
VSole
网络安全专家