中国游戏玩家遭到锁定,黑客利用恶意框架Winos 4.0从事攻击行动
支付動態 · 2024-11-07

资安业者Fortinet公布最新一波的Winos 4.0攻击行动,黑客手法变得更加复杂,而且这次疑似针对尚在就学的游戏玩家而来

今年6月资安业者趋势科技揭露黑客组织Void Arachne的攻击行动,他们锁定简体中文用户,声称提供中国常见的应用程序,以及人工智能工具,意图在受害电脑部署恶意程序Winos 4.0,如今攻击手法出现变化。

资安业者Fortinet指出,他们看到最新一波的Winos 4.0攻击行动,攻击者声称提供游戏安装程序与优化工具,一旦用户运行安装,电脑就会从特定的网域搜索BMP图档,并使用XOR算法解码,取得名为you.dll的程序库文件。

接着,这个DLL文件会设置攻击行动的运行环境,并从前述网域下载3个伪装成BMP图片的文件,然后存储为TMP档。

攻击者利用密码解开其中一个TMP档,取得无害的u72kOdQ.exe、MSVCP140.dll、VCRUNTIME140.dll,接着,他们使用XOR密钥处理另一个TMP档,解开恶意文件libcef.dll,最后利用从第3个TMP档得到的DLL程序库,将libcef.dll加载并注入Shell Code。特别的是,这个程序库的命名为「学籍系统」,根据这种文件命名的方式,研究人员推测黑客的目标很有可能是教育机构。

到了下个阶段,注入的Shell Code会加载特定的API,并搜索组态设置,然后创建C2连接。到此攻击者将Winos 4.0部署完成。接着,攻击者利用其中名为「上线模块」的DLL程序库,从C2服务器取得额外的代码,窜改受害电脑机码,同时更新C2的IP位址。

最终,攻击者使用另一个名为「登录模块」的DLL程序库,收集系统信息、监控杀毒软件运行状态、收集受害者浏览器的加密货币钱包延伸套件数据,并且监控剪贴板内容、截取屏幕画面,然后偷取特定文件并发送到外部。

针对这项恶意程序的发展,研究人员指出Winos 4.0已从原本趋势科技找到的后门程序,发展成能够搭配多种插件的恶意程序框架,功能已与渗透测试工具Cobalt Strike、Silver相当,能被用于控制受害电脑并具备多种功能。

热门文章
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
英国确认各垂直行业的赌博税税率
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
首页
游戏
合作
发现
我的