你付電費,他變現

2022年11月24日16:22:07 科技 1960

遊戲玩家和其他高性能計算用戶使用各種實用軟件工具,比如用來監測系統性能並允許用戶修改硬件設置來增強系統性能的Msi Afterburner。黑客及黑客組織通常以這些軟件工具為目標進行傳播惡意軟件到用戶的機器上。

最近,安全專家發現了幾個針對MSI Afterburner 軟件的網絡釣魚活動,旨在傳播挖礦病毒惡意軟件。

這些活動背後的用到了複雜的網絡釣魚頁面,進行模仿正常的的MSI Afterburner 網站來引誘用戶下載挖礦病毒,從而控制用戶電腦偷偷的為他們挖去數字貨幣。助教主持了一個

釣魚網站。黑客組織還專門架設了一個服務i,用來下載捆綁了挖礦病毒的MSI Afterburner 軟件。

加密挖礦是一種能源和資源密集型活動,需要專門的硬件,比如圖形處理器。通過捆綁一個挖礦程序工到一些合法的軟件中,如MSI Afterburner,並將其安裝在用戶的機器上,黑客組織就可以劫持用戶電腦的處理能力,受害者的機器在未經他們同意的情況下挖掘加密貨幣。

下圖是由黑客搭建的釣魚網站。


你付電費,他變現 - 天天要聞


在過去的三個月里,我們發現了大約50個針對MSI Afterburner 的釣魚網站,訪問這些釣魚網站後,黑客會在在用戶的機器上安裝惡意軟件。

下面是針對MSI Afterburner 所創建的釣魚網站的時間軸。


你付電費,他變現 - 天天要聞

技術分析

我們分析了一個名為「MSIAfterburnerSetup.msi」的樣本。

SHA265:2279b8cf7a2b1fa13f1832b4dc0331bd9f971240f38b0fbd694ed6aec093bb8d,

樣本來自釣魚網站hxxps://git[.]git[.]skblxin[.]matrizauto[.]net

「MSIAfterburnerSetup.msi「 這個安裝文件包含四個可執行文件

如「msiafterburnersetup465bet2a .exe」、「install.exe」、「comp.cab」等文件。

包含redline stealer 和加載XMR Miner的「browser_assistant.exe」。

下圖顯示了MSIAfterburnerSetup.msi的內容


你付電費,他變現 - 天天要聞

當用戶運行MSIAfterburnerSetup時。Msi文件,它進一步執行用於安裝程序安裝嚮導的「install.exe」。

下圖顯示安裝嚮導

你付電費,他變現 - 天天要聞

在後台,安裝程序將一個名為「browser_assist .exe」的文件放入%Program files%並執行它。執行後,「the browser_assist .exe」注入自身並加載一個Shellcode,它試圖從GitHub存儲庫中獲取XMR Miner的二進制執行代碼,並進一步將其注入到explore.exe。下圖顯示了XMR Minner的進程樹:

你付電費,他變現 - 天天要聞

惡意軟件在後台通過注入惡意代碼到正在運行的進程中,來安裝XMR Miner,而實際有效的payload並不會被保存在磁盤中。

下圖顯示了XMR礦機的感染鏈


你付電費,他變現 - 天天要聞

加載器" browser_assistant.exe "是一個64位的PyInstaller可執行文件

SHA256: 0e154eed00b71c0d11bd2caeb64fa2efcbb10524b797c076895752affa0f46c


執行" browser_assistant.exe "時,它會在%temp%目錄下釋放多個Python組件。下圖展示了從PyInstaller可執行文件中提取「.pyc」、「.pyd」," .dll "文件


你付電費,他變現 - 天天要聞

「Binary_Stub_Replacer.pyc」,負責XMR挖礦軟件編譯的Python文件。在執行期間,它使用以下步驟來檢索XMR Miner並將其注入「explorer.exe」:

「Binary_Stub_Replacer.py」對實際數據進行解碼並替換自定義的函數,然後將保存並編譯轉換為二進制格式,最後將其更改為ASCII格式


你付電費,他變現 - 天天要聞

解碼後的代碼是一段包含嵌入base64編碼內容的python代碼

這段python代碼是用來解碼base64encoded代碼段,解碼後是shellcode

Shellcode使用CreateThread() API函數進一步注入到「browser_assistant.exe」


你付電費,他變現 - 天天要聞

之後,加載的Shellcode會執行並解碼從GitHub存儲庫下載的原始數據(XMR Miner)


(hxxps [:] / / raw.githubusercontent [,] com: 443 / CyberSECx / Dimitri_Quaser_LASTSM_B64/main/RawData) 解碼並注入到explorer.exe


你付電費,他變現 - 天天要聞

注入的XMR Miner進一步啟動命令來連接採礦池 並開始加密挖礦操作。


你付電費,他變現 - 天天要聞

下表顯示了XMR礦工惡意軟件使用的參數


你付電費,他變現 - 天天要聞

惡意軟件同時收集敏感信息,如計算機名稱,用戶名,GPU, CPU和受害者系統的其他詳細信息,並將它們發送到以下C&C(命令與控制)服務器URL

hxxp[:]//45[.]87[.]0[.]89/api/endpoint[.]php
最後,惡意軟件利用受害者的電腦開始挖掘數字貨幣,產生收入自動轉入黑客自己的錢包地址。下圖顯示了黑客的XMR礦池儀錶板,顯示的統計數據,如支付的總金額,餘額等,驗證了使用這個XMRminer獲得經濟收益的可行性。

你付電費,他變現 - 天天要聞

總結

這個挖礦軟件惡意軟件使用MSI Afterburner 釣魚網站的方式,針對遊戲玩家和其他需要高性能計算的用戶。黑客組織使用網絡釣魚郵件、在線廣告和各種其他傳播鏈接的手段進行傳播。我們也發現除了MSI Afterburner ,黑客也會針對其他專門的軟件來傳播惡意軟件。

在這種情況下,惡意的MSI Afterburner會釋放XMR礦機進行挖礦。濫用受害者的系統資源(主要是CPU和RAM),並為其產生收益。

這將顯著降低受害者的整體系統性能並耗盡他們的系統資源,嚴重影響受害者電腦的生產力。

Indicators of Compromise


你付電費,他變現 - 天天要聞

科技分類資訊推薦

引領科技豪華MPV新風尚 第二代騰勢D9西安車展亮相 - 天天要聞

引領科技豪華MPV新風尚 第二代騰勢D9西安車展亮相

兼具宜商氣度與家用溫情的科技豪華旗艦MPV,第二代騰勢D9迎來西安地區正式亮相。新車依託全球新能源MPV冠軍底蘊,以第二代刀片電池、雙閥雲輦-C、天神之眼5.0智駕等核心技術全面升級,兼顧商務體面與家庭舒適,為西北高端用戶帶來一站式全能出行解決方案。
採購禁入!科華數據材料造假被拒門外 - 天天要聞

採購禁入!科華數據材料造假被拒門外

本報(chinatimes.net.cn)記者胡雅文 北京報道這家趕上AI算力風口的公司,因投標材料造假,被相關採購方列入禁入名單兩年,其此前提出的複議申請也被正式駁回。相關採購平台近日發佈公告,明確駁回科華數據股份有限公司(下稱「科華數據」,002335.SZ)此前提交的複議申請。早在一年前,科華數據已被認定在「信息通信樞紐...
快評樂道L80:15萬元級買大五座,這波值得沖? - 天天要聞

快評樂道L80:15萬元級買大五座,這波值得沖?

日前,樂道L80正式發佈並開啟預售,其整車購買預售價為24.58萬元起,租電購買預售價則低至15.98萬元起。面對大型SUV市場「細分再細分」之競爭趨勢,這款樂道年度重磅新車都有哪些優勢?又能否成為「大五座SUV革新之作」?下面,圈哥就帶大家全方位感受。
成都直擊凱威德:純電全尺寸SUV的張揚與大氣 - 天天要聞

成都直擊凱威德:純電全尺寸SUV的張揚與大氣

4月22日,凱迪拉克以奧斯卡級盛典規格,將上海保利大劇院點亮為璀璨舞台,在品牌代言人倪妮與全場嘉賓的共同見證下,凱迪拉克全尺寸純電公路旗艦——凱威德耀然上市。新車共推出長續航四驅Pro、高性能四驅Ultra兩款配置,官方售價區間為46.88萬-50.88萬元。