客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2023-04-18 來源:作者:金山毒霸
近期毒霸安全團隊監(jiān)測到大量利用電子發(fā)票為誘餌的釣魚攻擊活動,攻擊者通過發(fā)送大量釣魚誘餌引導用戶進入釣魚站點。這些釣魚站偽裝成發(fā)票下載站,與平常人們開發(fā)票站點相似,稍有不注意很容易上當。這些釣魚木馬最終會在內(nèi)存中執(zhí)行gh0st遠控木馬,監(jiān)視并操控用戶電腦。
在對釣魚站深入分析后發(fā)現(xiàn),網(wǎng)站開設有30多個后臺賬號,這些賬號不斷的上傳木馬文件,并保持持續(xù)更新,甚至一天更新多次,上傳成功后可以生成分享鏈接,這些鏈接被用作釣魚誘餌分發(fā)。其中單個誘餌最多的一天下載量達3000多次,受影響用戶甚廣。通過對攻擊者使用的釣魚平臺源碼、C2服務器操作日志、惡意代碼歸因以及攻擊技術手法等維度綜合判定,我們認為幕后組織為一群盤踞在境外東南亞地區(qū)的黑產(chǎn)組織,具有中文語言背景,長期針對國內(nèi)企事業(yè)單位,發(fā)動定向釣魚、電信詐騙等網(wǎng)絡攻擊活動。
其中一個釣魚頁面:http://www.siyike[.]work/#/share/69cc0f49b08f4a4a9e86


釣魚樣本23554001.rar 打包了一個可執(zhí)行程序23554001.exe。該樣本執(zhí)行后調(diào)用UrlDownloadToFile函數(shù)下載后階段payLoad,并存放對應目錄,最后執(zhí)行“C:\programdata\thunderupdate\LiveUpdate.exe”。

下載文件對應關系如下。

http://my.xindajiema[.]info/picturess/2023/221.100.txt | c:\programdata\setting.ini 存放C2 |
http://my.xindajiema[.]info/picturess/2023/LiveUpdate.exe | c:\programdata\thunderupdate\LiveUpdate.exe c:\programdata\thunder\LiveUpdate.exe |
http://my.xindajiema[.]info/picturess/2023/Media.xml | C:\programdata\thunderupdate\media.xml |
http://my.xindajiema[.]info/picturess/2023/RSD.xml | c:\programdata\thunder\media.xml |
http://my.xindajiema[.]info/picturess/2023/LiveUpdate360.dat | c:\programdata\thunderupdate\LiveUpdate.dat c:\programdata\thunder\LiveUpdate.dat |
LiveUpdata.exe 是利用LOLBins免殺技術,這個文件是一個XShell、Xftp、系列工具的更新程序,它運行后會讀取當前目錄下同名的LiveUpdate.dat文件。LiveUpdate.dat 是zip壓縮文件使用內(nèi)置密碼解壓。壓縮包中包含一個_TUProj.dat文件,該文件實際是一個包含Lua腳本的文件。攻擊者在lua中嵌入了shellcode,當LiveUpdata.exe對LiveUpdate.dat解析成功后Lua腳本得到執(zhí)行。

shellcode執(zhí)行后會讀取同目錄下的xml,實際為修改了pe頭的dll文件,對pe頭修補后在內(nèi)存中加載執(zhí)行在Thunderupdate目錄和Thunder目錄下各有一個xml文件分別為兩個不同payload。Thunder目錄下的導出名為libe.dll, Thunderupdate下的為Server22.dll

libe.dll的功能比較簡單主要是把c:\programdata\thunder\LiveUpdate.exe 通過COM接口注冊計劃任務。Server22.dll為修改版gh0st遠控,C2地址從c:\programdata\setting.ini 文件讀取。該遠控功能強大有接近70個控制碼,除了常規(guī)的文件、注冊表操作, 截屏, 遠程控制,鍵盤記錄,錄音外,命令執(zhí)行外,還會強制清理用戶瀏覽器數(shù)據(jù)讓用戶重新輸入網(wǎng)站憑證,以便截取用戶輸入。部分控制功能如下:

從C2獲取的URL“http://my.xindajiema[.]info/picturess/2023/221.100.txt”中發(fā)現(xiàn)下載的內(nèi)容”61[.]160.221.100“的后IP后兩段與文件名"221.100.tx"相同,我們推測還存在大量其他的C2地址,對ip地址后兩段生成字典對該路徑爆破,共獲取到有效C2地址203個,這些C2在ti.duba.net平臺中查詢可以關聯(lián)到大量同類型樣本。據(jù)此我們可以看出該組織的基礎設施規(guī)模非常龐大。


釣魚站點使用網(wǎng)盤類web程序搭建,進入后臺和數(shù)據(jù)庫后發(fā)現(xiàn),根據(jù)第一條上傳記錄推測站點創(chuàng)建于2023-01-25日前。

釣魚站點有30多個賬戶,不同的賬戶每日都在上傳釣魚文件,在其中一個賬戶后臺可以看到近期的上傳記錄,點擊分享便可以產(chǎn)生一個分享頁也就是文章開始提到的釣魚頁面。

上傳文件按下載量排序顯示2023-03-15日上傳的23554003.rar文件下載最高達3000次,在兩個月多的時間里共上傳了70多個誘餌。

在排查過程中還發(fā)現(xiàn)攻擊者SSH連接IP來自老撾博膠省, 設備是中文環(huán)境語言 zh_CN.UTF-8 。

近些年來釣魚攻擊越來越頻發(fā),個人信息的泄露也在一定程度上助推了這些活動更加具有針對性,發(fā)票類型釣魚的目標大多都是企事業(yè)單位的財務人員,結(jié)合攻擊者所在的東南亞地區(qū),也讓我們聯(lián)想到詐騙活動。一旦攻擊者發(fā)現(xiàn)是高價值目標便會持續(xù)監(jiān)視用戶的一舉一動,那將毫無隱私可言,各種社交聊天信息和機密信息都將暴露,攻擊者甚至可以操縱用戶的微信、QQ為受害用戶定制化詐騙場景。由于攻擊組織在境外,一旦有資金損失要追溯也是非常困難。防范建議:不要輕易點擊陌生郵件中的鏈接或下載附件,尤其是來自不信任或不熟悉的發(fā)件人。下載文件時要仔細核對文件和來源信息,同時開啟毒霸的內(nèi)存防護也可有效阻斷此類攻擊。
1f48ba6ce347cfba4882e70087ce6887
http://www.siyike[.]work
http://my.xindajiema[.]info
61.160.221.100