墨西哥、西班牙制造商遭Grandoreiro 银行恶意软件攻击

VSole2022-08-24 11:21:00

近日,“Grandoreiro”银行木马针对墨西哥汽车和机械制造商的工人,以及西班牙一家化学品制造商的员工进行攻击。自 2017 年以来,该恶意软件已知在野外活跃,是西班牙语用户最严重的威胁之一。

2022 年 6 月,Zscaler分析师发现Grandoreiro 银行恶意软件的攻击活动。它涉及部署一个 Grandoreiro 恶意软件变种,该变种具有几个新功能以逃避检测和反分析,以及改进的 C2 系统。

最新 Grandoreiro 活动的受害者地图 (Zscaler)

从电子邮件开始感染链始于一封伪装成来自墨西哥城总检察长办公室或西班牙公共部的电子邮件,具体取决于目标。消息主题围绕州退款、诉讼变更通知、抵押贷款取消等展开。

最新活动中使用的网络钓鱼电子邮件之一 (Zscaler)

该电子邮件包含一个链接,该链接将受害者重定向到一个丢弃 ZIP 档案的网站。该文件包含伪装成 PDF 文件的 Grandoreiro 加载器模块,以诱骗受害者启动它。一旦发生这种情况,将从远程 HTTP 文件服务器以压缩的 9.2MB 形式获取 Delphi 有效负载ZIP 并由加载程序提取和执行。

Grandoreiro 的最新感染链 (Zscaler)

在该阶段,加载程序收集系统信息,检索已安装的 AV 程序、加密货币钱包和电子银行应用程序的列表,并将它们发送到 C2。使用从华硕窃取的证书签名的最终有效载荷通过“二进制填充”的方法假设膨胀为 400MB,以逃避沙盒分析。

签署最终有效负载的证书 (Zscaler)

在安全分析师 Ankit Anubhav 在Twitter 上强调的一个案例中,Grandoreiro 甚至要求受害者解决验证码以在系统上运行,这是另一种逃避分析的尝试。

验证码步骤服务于受害者 ( @ankit_anubhav )

最后,通过添加两个新的注册表项来保持重启之间的持久性,将 Grandoreiro 设置为在系统启动时启动。

在被破坏的系统上添加的注册表项 (Zscaler)

Grandoreiro功能

Zscaler 采样的最新 Grandoreiro 变体中的新增功能之一是使用 DGA(域生成算法)进行 C2 通信,这使得映射恶意软件的基础设施并将其拆除具有挑战性。C2 通信模式现在与 LatentBot 相同,使用“ACTION+HELLO”信标和基于 ID 的 cookie 值响应。

葡萄牙网络安全博主 Pedro Taveres在 2020 年首次发现了这两种恶意软件之间的共性,但直到最近才完成将 C2 通信技术同化到 Grandoreiro 的代码中。主机上恶意软件的后门功能包括:

键盘记录

更新版本和模块的自动更新

Web-Injects 和限制对特定网站的访问

命令执行

操作窗口

将受害者的浏览器引导到特定的 URL

通过 DGA(域生成算法)生成 C2 域

模仿鼠标和键盘动作

外表

最近的活动表明,Grandoreiro 的运营商有兴趣进行针对性强的攻击,而不是向随机收件人发送大量垃圾邮件。此外,恶意软件的不断发展使其具有更强的反分析和检测回避功能,为更隐蔽的操作奠定了基础。虽然 Zscaler 的报告没有深入探讨当前活动的具体目标,但 Grandoreiro 的运营商历来表现出财务动机,因此假设情况保持不变。

怎么防范恶意软件攻击?

1、对于可疑的电子邮件要保持警惕,网络钓鱼是针对基层员工的首要攻击策略;

2、应在每台计算机上安装性能好的反恶意软件;

3、用户应定期获取安全更新和补丁,确保反恶意软件的正常功能;

4、将侵入细节报告给机构安全人员或负责人。

恶意软件被广泛应用于政府和公司网站,也可以针对个人获取信息。由于互联网访问广泛兴起,恶意软件被更多地设计用于牟利。因此,不管是个人还是企业组织,都要保持警惕防范恶意软件攻击。

软件银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
美国西雅图陪审团裁定,前亚马逊软件工程师 Paige Thompson 被指控在 2019 年从 Capital One 窃取数据,犯有电信欺诈罪和五项未经授权访问受保护计算机的罪名。
Check Point Research 指出,Trickbot 是最猖獗的恶意软件,Apache 中的一个新漏洞是全球最常被利用的漏洞之一。教育和研究行业是黑客的首要攻击目标。 2021 年 11 月16日,全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 发布了其 2021 年 10
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
据BleepingComputer消息人士称,来自Entrust的数据在6月18日的一次攻击中被LockBit勒索软件窃取。该 公司证实了这一事件 ,并且数据已被盗。Entrust没有支付赎金,LockBit宣布将在8月19日公布所有被盗数据。但这并没有发生,因为该团伙的泄密站点遭到 据信与Entrust相关的DDoS攻击。
受害人经与执法部门、虚拟货币公司及虚拟货币交易所等多方沟通协商,仍无法就此案立案并追踪被骗资金。且由于美国现有监管框架尚未明确虚拟货币诈骗相关监管职责,当“詹金斯”向警察局报案或联系联邦调查局和证券交易委员会时,未收到执法部门的任何回应。张某信以为真便向对方提供的账户转账1.5万元,后发现被骗,遂报警。郑女士十分害怕,在派出所门口左右徘徊,直到被民警发现才识破骗局。
太平洋城市银行受到AVOS洛克勒索软件运营商的打击,该团伙声称从该公司窃取了敏感文件,并威胁要泄露。
据外媒报道,本月初,朝鲜黑客组织“拉撒路”攻击入侵了台湾远东国际银行,目的是通过网络攻击窃取资金。台湾远东国际银行发现黑客打算向位于斯里兰卡、柬埔寨和美国的外国银行电汇6000万美元。斯里兰卡官员还宣布逮捕一名犯罪嫌疑人,他曾经取款20万美元,并试图从台湾银行向西兰银行的三个账户汇款5万美元。
勒索软件攻击呈上升趋势,并继续成为网络安全行业的颠覆性力量,对从金融机构到高等教育的各行各业构成严重威胁。由于新冠肺炎大流行导致远程工作增加,疫情期间勒索软件攻击次数增加了148%。勒索软件的81项重要统计数据勒索软件对全球数以千计的组织和企业构成了日益严重的威胁。2019年,多个行业中近56%的组织报告了勒索软件攻击。
VSole
网络安全专家