恶意软件加载工具GootLoader通过多阶段攻击链散布,黑客佯称提供法律文档范本引诱用户上当
支付動態 · 2024-07-08

研究人员针对恶意软件加载工具GootLoader的攻击行动升温提出警告,指出黑客组织UNC2565开发新版本,并提供横向移动工具,企图吸引其他网络罪犯使用来牟取经济利益

究竟攻击者的动机是什么?研究人员表示仍无法确定,不过对于黑客散布多种恶意程序的情况,他们认为与经济利益有关,这些黑客可能向其他组织提供GootLoader。此外,UNC2565也开发新的横向移动工具GootBot,他们研判对方是为了扩大使用GootLoader的范围。

GootLoader如何用于攻击行动?研究人员指出黑客通常会先入侵网站,并植入含有GootLoader的JavaScript恶意酬载,并使用搜寻引擎优化中毒的手法,锁定想要寻找法律文档范本的企业用户下手。

一旦用户依照指示从网站下载JavaScript文件,电脑就会启动感染链。研究人员指出,上述攻击途径与他们2020年看到的几乎一样,代表黑客认可这种偷渡式下载(Drive-by Download)的入侵手法。

攻击者借由Windows内置的处理进程wscript运行第一阶段的有效酬载,该恶意程序将第二阶段的作案工具存储于磁盘,并设置工作调度运行。

特别的是,虽然对方也是利用wscript启动第二阶段的有效酬载,但他们会将其移转到另一个运行cscript的子处理进程。接着cscript会产生另一个PowerShell处理进程,并解开经过混淆处理的PowerShell脚本,进行C2通信。

到了第三个阶段,GootLoader有效酬载通过PowerShell收集受害电脑的系统信息,包含操作系统版本、正在运行的处理进程、环境变量、所属网域信息,以及磁盘使用情形。

研究人员指出,有别于1.0版及2.0版GootLoader黑客利用PowerShell反射手法加载、运行以.NET打造的DLL恶意程序,新版GootLoader则是利用PowerShell进行侦察,并充当后门程序,以便运行攻击者下达的命令,或是下载其他恶意软件。

热门文章
BETFAIR 网络攻击80万用户资料泄露
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
英国确认各垂直行业的赌博税税率
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
首页
游戏
合作
发现
我的