您现在的位置是:系统运维 >>正文
Atomic wallet遭山寨,假网站散播恶意软件
系统运维33人已围观
简介近期一位名为 Dee 的恶意软件研究人员披露了该虚假网站,当真假网站并列显示,可以发现山寨网站并非真实网站的完全复制品,但使用了高度相似的官方徽标、主题、营销图像和结构。该假网站甚至还设有联系表格、电 ...
近期一位名为 Dee 的遭山寨假恶意软件研究人员披露了该虚假网站,当真假网站并列显示,网站可以发现山寨网站并非真实网站的散播完全复制品,但使用了高度相似的恶意官方徽标、主题 、软件营销图像和结构。遭山寨假该假网站甚至还设有联系表格、网站电子邮件地址和常见问题解答部分。散播对于那些不熟悉正规 Atomic wallet网站的恶意人来说,很容易就会相信山寨网站是软件真实的建站模板网站。

正版网站左,遭山寨假假网站右
社交媒体上的网站恶意广告 、各种平台上的散播直接消息、SEO 中毒或垃圾邮件均有可能将用户导向这一非法山寨网站。恶意尝试在山寨网站上下载该软件的软件用户会看到 Windows、iOS 和 Android 版本的三个按钮。

假网站上的下载页面
单击 iOS 不会执行任何操作 ,单击 Google Play 按钮会重定向到 Play 商店中真正的服务器租用 Atomic Wallet 应用程序。但是,单击 Windows 按钮将下载一个名为“Atomic Wallet.zip”的 ZIP 文件,其中包含安装 Mars Stealer 感染的恶意代码。
Mars Stealer 是最近出现的信息窃取器 ,它针对存储在 Web 浏览器、加密货币扩展和钱包以及双因素身份验证插件上的帐户凭据。
逃避检测
根据Cyble昨天发布的源码库一份技术报告 ,正在进行的 Mars Stealer 活动的交付机制的特点是逃避检测的显著努力 。ZIP 包含一个批处理文件 (AtomicWallet-Setup.bat),该文件调用 PowerShell 命令以提升其在主机上的权限 。接下来 ,bat文件复制目录中的PowerShell可执行文件(powershell.exe) ,重命名并隐藏 ,香港云服务器最终使用它来执行base64编码的PowerShell内容 。

包含的 bat 文件的内容 (Cyble)
此代码解密 AES 加密和 GZip 压缩的 Base64 编码代码 ,该代码执行充当恶意软件加载程序的最终 PowerShell 代码 。

解密解压代码 (Cyble)
加载程序从 Discord 服务器下载 Mars Stealer 的副本并将其放在主机上的 %LOCALAPPDATA% 上。安装后,恶意软件启动并开始从现在受感染的设备中窃取数据 。云计算

从 Discord (Cyble)下载 Mars Stealer
如何保持安全
用户下载加密货币钱包时,务必确保使用的是官方下载门户,并且永远不要信任社交媒体或即时消息平台上提供的链接。此外,请注意 SEO 中毒和恶意 Google Ads 活动,它们会使恶意网站在 Google 搜索结果中的排名高于官方网站,因此建议用户跳过所有标记为广告的搜索结果 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/563c899428.html
相关文章
.NET 应用程序安全性指南
系统运维在开发.NET应用程序时,安全性是一个至关重要的考虑因素。从保护用户数据到防止恶意攻击,每个应用程序都需要实施一系列的安全措施。本文将介绍一些关键的.NET应用程序安全性最佳实践,并提供相应的例子代码 ...
【系统运维】
阅读更多威胁建模的艺术:了解网络安全风险的另一面
系统运维网络安全的本质是攻防双方的对抗与博弈。然而,由于多种攻防之间的不对称性因素存在,使得攻击者总能在对抗过程中抢占先机。为了更好地了解潜在的威胁和缺陷,实现主动式防御,企业需要重新考虑他们的网络防护方法, ...
【系统运维】
阅读更多全面提升企业数字防御:多层次病毒扫描技术的优秀实践
系统运维要点:保持主动,利用机器学习:通过AI驱动的病毒扫描来检测零日威胁,减少误报。考虑多层保护:结合云端、本地和API扫描解决方案,强化企业防御体系。明智采用开源解决方案:成本效益高且可定制,开源工具能够 ...
【系统运维】
阅读更多