遭跨國執法單位圍勦的金融木馬Grandoreiro傳出東山再起,駭客鎖定超過60個國家、1,500家銀行客戶發動攻擊
· 2024-05-21

IBM威脅情報團隊X-Force指出,今年1月才被跨國執法行動圍剿的金融木馬Grandoreiro,2個月後東山再起,而且攻擊規模更大、手法也更刁鑽

這些駭客冒充墨西哥稅務管理局(SAT)、墨西哥聯邦電力委員會(CFE)、墨西哥行政和財政部長、阿根廷稅務局、南非稅務局(SARS)等政府機關或首長名義,以收信人使用的母語寄送釣魚郵件,並以檢視發票、財務報表、稅務資料的名義,引誘他們點選信中的連結,一旦收信人依照指示操作,就會被引導至下載PDF的網頁,但實際上,使用者會取得內含超過100 MB執行檔的ZIP檔案。研究人員指出,這個執行檔就是Grandoreiro的載入工具,而檔案製作的時間,通常是在電子郵件發送的前一天或當日。

特別的是,為了防止自動執行影響攻擊鏈進行,該載入工具還加入了Adobe Reader的檢視器CAPTCHA對話框,使用者必須進行「驗證」,才會正常執行後續工作。

針對最近出現的Grandoreiro,研究人員指出有多項與過往版本不同之處。首先,攻擊者導入了AES CBC並結合自有的演算法進行資料加解密,並透過網域產生演算法(DGA)取得C2的IP位址,再者,則是將攻擊範圍從銀行應用程式擴及加密貨幣錢包,此外,他們也針對使用收信軟體Outlook的用戶,停用安全性警示通知,並利用這種收信軟體向其他人發送釣魚信。

為了避免惡意軟體在沙箱環境執行,這些駭客也透過前述的惡意程式載入工具,收集電腦系統資訊,其中包含防毒軟體名稱、受害者所在的國家,以及正在運作的處理程序列表。

特別的是,Grandoreiro不只會在俄羅斯、捷克、波蘭、荷蘭終止運作,針對位於美國但尚未部署防毒軟體的Windows 7電腦,該惡意程式也同樣不會執行。若依此態勢判斷,不容易猜測攻擊者是否受到特定國家的支持。

热门文章
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
英国确认各垂直行业的赌博税税率
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
首页
游戏
合作
发现
我的