IT之家 5 月 28 日消息,微軟于 5 月 26 日發(fā)布研究報(bào)告,稱(chēng)一場(chǎng)加密挖礦攻擊正瞄準(zhǔn)全球高性能 Windows 11、Windows 10 電腦。
在誘導(dǎo)方面,微軟稱(chēng)攻擊者針對(duì)高性能電腦,偽裝成 CrystalDiskInfo、HWMonitor、Display Driver Uninstaller、FurMark、K-Lite Codec Pack 和 PDFgear 等常用軟件。
微軟稱(chēng),用戶搜索這些工具后,可能先看到被 SEO 投毒推高排名的惡意鏈接。還有 4 月的部分報(bào)告顯示,用戶向 AI 助手詢(xún)問(wèn)軟件下載建議后,生成結(jié)果里也出現(xiàn)了攻擊者域名。

惡意下載包以 ZIP 壓縮文件形式分發(fā),托管在 gleeze [.]com 的子域名上。微軟指出,這個(gè)壓縮包會(huì)同時(shí)包含真實(shí)工具的合法可執(zhí)行文件,以及一個(gè)會(huì)被自動(dòng)加載的惡意 DLL。

用戶啟動(dòng)看似正常的軟件后,惡意 DLL 隨即調(diào)用 msiexec.exe,安裝偽裝成 vcredist_x64.dll 的 ScreenConnect 遠(yuǎn)程訪問(wèn)組件,從而讓攻擊者拿到后續(xù)控制權(quán)。


拿到遠(yuǎn)程會(huì)話后,攻擊者會(huì)投放名為 SimpleRunPE.exe 的安裝文件,運(yùn)行后會(huì)把自己復(fù)制成 RuntimeHost.exe,并藏進(jìn)資源管理器中默認(rèn)不顯眼的位置,隨后在多個(gè) Windows 自啟動(dòng)位置建立 6 套持久化機(jī)制。

部分情況下,這個(gè)程序還會(huì)通過(guò)惡意 PowerShell 腳本落地,并保存為 vlc.exe,借此冒充 VideoLAN 播放器的可執(zhí)行文件,降低用戶警覺(jué)。
為了隱藏行為,這個(gè)樣本還會(huì)使用進(jìn)程鏤空技術(shù),把惡意代碼塞進(jìn)微軟簽名的 .NET 工具里運(yùn)行,包括 InstallUtil.exe。
它還會(huì)調(diào)用 PowerShell,把自身路徑和進(jìn)程加入微軟 Defender 排除列表。與此同時(shí),惡意程序會(huì)檢查虛擬機(jī)環(huán)境,并掃描 40 個(gè)分析工具進(jìn)程名,一旦發(fā)現(xiàn)就立即退出。
在隱藏階段完成后,攻擊鏈會(huì)下載并執(zhí)行 3 種礦工模塊之一,分別是 gminer、lolMiner 和 SRBMiner-MULTI,這 3 款程序都面向 GPU 挖礦。
IT之家附上參考地址
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。