遊戲玩家和其他高性能計算用戶使用各種實用軟體工具,比如用來監測系統性能並允許用戶修改硬體設置來增強系統性能的Msi Afterburner。黑客及黑客組織通常以這些軟體工具為目標進行傳播惡意軟體到用戶的機器上。
最近,安全專家發現了幾個針對MSI Afterburner 軟體的網路釣魚活動,旨在傳播挖礦病毒惡意軟體。
這些活動背後的用到了複雜的網路釣魚頁面,進行模仿正常的的MSI Afterburner 網站來引誘用戶下載挖礦病毒,從而控制用戶電腦偷偷的為他們挖去數字貨幣。助教主持了一個
釣魚網站。黑客組織還專門架設了一個服務i,用來下載捆綁了挖礦病毒的MSI Afterburner 軟體。
加密挖礦是一種能源和資源密集型活動,需要專門的硬體,比如圖形處理器。通過捆綁一個挖礦程序工到一些合法的軟體中,如MSI Afterburner,並將其安裝在用戶的機器上,黑客組織就可以劫持用戶電腦的處理能力,受害者的機器在未經他們同意的情況下挖掘加密貨幣。
下圖是由黑客搭建的釣魚網站。

在過去的三個月里,我們發現了大約50個針對MSI Afterburner 的釣魚網站,訪問這些釣魚網站後,黑客會在在用戶的機器上安裝惡意軟體。
下面是針對MSI Afterburner 所創建的釣魚網站的時間軸。

技術分析
我們分析了一個名為「MSIAfterburnerSetup.msi」的樣本。
SHA265:2279b8cf7a2b1fa13f1832b4dc0331bd9f971240f38b0fbd694ed6aec093bb8d,
樣本來自釣魚網站hxxps://git[.]git[.]skblxin[.]matrizauto[.]net
「MSIAfterburnerSetup.msi「 這個安裝文件包含四個可執行文件,
如「msiafterburnersetup465bet2a .exe」、「install.exe」、「comp.cab」等文件。
包含redline stealer 和載入XMR Miner的「browser_assistant.exe」。
下圖顯示了MSIAfterburnerSetup.msi的內容

當用戶運行MSIAfterburnerSetup時。Msi文件,它進一步執行用於安裝程序安裝嚮導的「install.exe」。
下圖顯示安裝嚮導

在後台,安裝程序將一個名為「browser_assist .exe」的文件放入%Program files%並執行它。執行後,「the browser_assist .exe」注入自身並載入一個Shellcode,它試圖從GitHub存儲庫中獲取XMR Miner的二進位執行代碼,並進一步將其注入到explore.exe。下圖顯示了XMR Minner的進程樹:

惡意軟體在後台通過注入惡意代碼到正在運行的進程中,來安裝XMR Miner,而實際有效的payload並不會被保存在磁碟中。
下圖顯示了XMR礦機的感染鏈

載入器" browser_assistant.exe "是一個64位的PyInstaller可執行文件
SHA256: 0e154eed00b71c0d11bd2caeb64fa2efcbb10524b797c076895752affa0f46c
執行" browser_assistant.exe "時,它會在%temp%目錄下釋放多個Python組件。下圖展示了從PyInstaller可執行文件中提取「.pyc」、「.pyd」," .dll "文件

「Binary_Stub_Replacer.pyc」,負責XMR挖礦軟體編譯的Python文件。在執行期間,它使用以下步驟來檢索XMR Miner並將其注入「explorer.exe」:
「Binary_Stub_Replacer.py」對實際數據進行解碼並替換自定義的函數,然後將保存並編譯轉換為二進位格式,最後將其更改為ASCII格式

解碼後的代碼是一段包含嵌入base64編碼內容的python代碼
這段python代碼是用來解碼base64encoded代碼段,解碼後是shellcode。
Shellcode使用CreateThread() API函數進一步注入到「browser_assistant.exe」

之後,載入的Shellcode會執行並解碼從GitHub存儲庫下載的原始數據(XMR Miner)
(hxxps [:] / / raw.githubusercontent [,] com: 443 / CyberSECx / Dimitri_Quaser_LASTSM_B64/main/RawData) 解碼並注入到explorer.exe

注入的XMR Miner進一步啟動命令來連接採礦池 並開始加密挖礦操作。

下表顯示了XMR礦工惡意軟體使用的參數

惡意軟體同時收集敏感信息,如計算機名稱,用戶名,GPU, CPU和受害者系統的其他詳細信息,並將它們發送到以下C&C(命令與控制)伺服器URL
hxxp[:]//45[.]87[.]0[.]89/api/endpoint[.]php
最後,惡意軟體利用受害者的電腦開始挖掘數字貨幣,產生收入自動轉入黑客自己的錢包地址。下圖顯示了黑客的XMR礦池儀錶板,顯示的統計數據,如支付的總金額,餘額等,驗證了使用這個XMRminer獲得經濟收益的可行性。

總結
這個挖礦軟體惡意軟體使用MSI Afterburner 釣魚網站的方式,針對遊戲玩家和其他需要高性能計算的用戶。黑客組織使用網路釣魚郵件、在線廣告和各種其他傳播鏈接的手段進行傳播。我們也發現除了MSI Afterburner ,黑客也會針對其他專門的軟體來傳播惡意軟體。
在這種情況下,惡意的MSI Afterburner會釋放XMR礦機進行挖礦。濫用受害者的系統資源(主要是CPU和RAM),並為其產生收益。
這將顯著降低受害者的整體系統性能並耗盡他們的系統資源,嚴重影響受害者電腦的生產力。
Indicators of Compromise
