游戏玩家和其他高性能计算用户使用各种实用软件工具,比如用来监测系统性能并允许用户修改硬件设置来增强系统性能的Msi Afterburner。黑客及黑客组织通常以这些软件工具为目标进行传播恶意软件到用户的机器上。
最近,安全专家发现了几个针对MSI Afterburner 软件的网络钓鱼活动,旨在传播挖矿病毒恶意软件。
这些活动背后的用到了复杂的网络钓鱼页面,进行模仿正常的的MSI Afterburner 网站来引诱用户下载挖矿病毒,从而控制用户电脑偷偷的为他们挖去数字货币。助教主持了一个
钓鱼网站。黑客组织还专门架设了一个服务i,用来下载捆绑了挖矿病毒的MSI Afterburner 软件。
加密挖矿是一种能源和资源密集型活动,需要专门的硬件,比如图形处理器。通过捆绑一个挖矿程序工到一些合法的软件中,如MSI Afterburner,并将其安装在用户的机器上,黑客组织就可以劫持用户电脑的处理能力,受害者的机器在未经他们同意的情况下挖掘加密货币。
下图是由黑客搭建的钓鱼网站。

在过去的三个月里,我们发现了大约50个针对MSI Afterburner 的钓鱼网站,访问这些钓鱼网站后,黑客会在在用户的机器上安装恶意软件。
下面是针对MSI Afterburner 所创建的钓鱼网站的时间轴。

技术分析
我们分析了一个名为“MSIAfterburnerSetup.msi”的样本。
SHA265:2279b8cf7a2b1fa13f1832b4dc0331bd9f971240f38b0fbd694ed6aec093bb8d,
样本来自钓鱼网站hxxps://git[.]git[.]skblxin[.]matrizauto[.]net
“MSIAfterburnerSetup.msi“ 这个安装文件包含四个可执行文件,
如“msiafterburnersetup465bet2a .exe”、“install.exe”、“comp.cab”等文件。
包含redline stealer 和加载XMR Miner的“browser_assistant.exe”。
下图显示了MSIAfterburnerSetup.msi的内容

当用户运行MSIAfterburnerSetup时。Msi文件,它进一步执行用于安装程序安装向导的“install.exe”。
下图显示安装向导

在后台,安装程序将一个名为“browser_assist .exe”的文件放入%Program files%并执行它。执行后,“the browser_assist .exe”注入自身并加载一个Shellcode,它试图从GitHub存储库中获取XMR Miner的二进制执行代码,并进一步将其注入到explore.exe。下图显示了XMR Minner的进程树:

恶意软件在后台通过注入恶意代码到正在运行的进程中,来安装XMR Miner,而实际有效的payload并不会被保存在磁盘中。
下图显示了XMR矿机的感染链

加载器" browser_assistant.exe "是一个64位的PyInstaller可执行文件
SHA256: 0e154eed00b71c0d11bd2caeb64fa2efcbb10524b797c076895752affa0f46c
执行" browser_assistant.exe "时,它会在%temp%目录下释放多个Python组件。下图展示了从PyInstaller可执行文件中提取“.pyc”、“.pyd”," .dll "文件

“Binary_Stub_Replacer.pyc”,负责XMR挖矿软件编译的Python文件。在执行期间,它使用以下步骤来检索XMR Miner并将其注入“explorer.exe”:
“Binary_Stub_Replacer.py”对实际数据进行解码并替换自定义的函数,然后将保存并编译转换为二进制格式,最后将其更改为ASCII格式

解码后的代码是一段包含嵌入base64编码内容的python代码
这段python代码是用来解码base64encoded代码段,解码后是shellcode。
Shellcode使用CreateThread() API函数进一步注入到“browser_assistant.exe”

之后,加载的Shellcode会执行并解码从GitHub存储库下载的原始数据(XMR Miner)
(hxxps [:] / / raw.githubusercontent [,] com: 443 / CyberSECx / Dimitri_Quaser_LASTSM_B64/main/RawData) 解码并注入到explorer.exe

注入的XMR Miner进一步启动命令来连接采矿池 并开始加密挖矿操作。

下表显示了XMR矿工恶意软件使用的参数

恶意软件同时收集敏感信息,如计算机名称,用户名,GPU, CPU和受害者系统的其他详细信息,并将它们发送到以下C&C(命令与控制)服务器URL
hxxp[:]//45[.]87[.]0[.]89/api/endpoint[.]php
最后,恶意软件利用受害者的电脑开始挖掘数字货币,产生收入自动转入黑客自己的钱包地址。下图显示了黑客的XMR矿池仪表板,显示的统计数据,如支付的总金额,余额等,验证了使用这个XMRminer获得经济收益的可行性。

总结
这个挖矿软件恶意软件使用MSI Afterburner 钓鱼网站的方式,针对游戏玩家和其他需要高性能计算的用户。黑客组织使用网络钓鱼邮件、在线广告和各种其他传播链接的手段进行传播。我们也发现除了MSI Afterburner ,黑客也会针对其他专门的软件来传播恶意软件。
在这种情况下,恶意的MSI Afterburner会释放XMR矿机进行挖矿。滥用受害者的系统资源(主要是CPU和RAM),并为其产生收益。
这将显著降低受害者的整体系统性能并耗尽他们的系统资源,严重影响受害者电脑的生产力。
Indicators of Compromise
