重估雙11:白牌向下,品牌向上OPPO Enco R3 Pro 降噪耳機(jī)官宣:44 小時續(xù)航,號稱“為 Reno 而生”奇瑞捷途自由者全球首秀并開啟小訂,定位“公路旅行越野 SUV”全球第二大GPU生產(chǎn)商PC Partner總部遷離中國!新加坡上市、印尼生產(chǎn)共享電動車被吐槽是價格刺客:20分鐘收費(fèi)9.9元 比打車還貴谷歌Gemini AI驚人回復(fù) 用戶請求幫助:竟收到“請去死吧”!國家統(tǒng)計局:10 月汽車類零售額 4452 億元、同比增長 3.7%索尼公布 PTZ 攝像機(jī) 2025 年固件升級計劃,拓展 AI 智能構(gòu)圖功能三星電子:計劃未來一年內(nèi)分期回購約 10 萬億韓元股份OPPO Reno13 系列及 IoT 生態(tài)新品發(fā)布會定檔 11 月 25 日第十五屆中國航展閉幕:累計參觀規(guī)模近 60 萬人次,簽約超 2800 億元傳東風(fēng)日產(chǎn)英菲尼迪將停止國產(chǎn) 負(fù)責(zé)人轉(zhuǎn)崗至啟辰垂線間長 350 米,我國首座大型浮式天然氣液化裝置(FLNG)基本建成鴻蒙智行:限時下定旗下車型可享至高價值 4000 元智駕無憂服務(wù)權(quán)益微軟“Microsoft 自動填充 Chrome 擴(kuò)展”瀏覽器插件將于 12 月 14 日停用極越全球首臺智駕超跑「極越 ROBO X」基礎(chǔ)參數(shù)公布:續(xù)航 650km、U 形方向盤,預(yù)計 2027 年量產(chǎn)寶馬將在 CES 2025 展會發(fā)布新一代 BMW 智能座艙、操作系統(tǒng),以駕駛樂趣為中心焦慮的開發(fā)者,涌向「純血鴻蒙」培訓(xùn)班孫正義史上最遺憾的一筆投資京東物流,走向科技物流的星辰大海
  • 首頁 > 即時新聞

    木馬替代官網(wǎng)“數(shù)字身份”,偷取大量云辦公用戶數(shù)據(jù)

    2020年06月04日 16:56:00   來源:北國網(wǎng)

      年初一場突發(fā)的疫情,將辦公族們的辦公場地從公司變?yōu)榧抑,平日面對面的工作交流也都變成了線上溝通。在此期間,云辦公、云流程實力出圈,強(qiáng)大的遠(yuǎn)程協(xié)作體驗受到了廣大用戶的極力追捧。然而“樹大招風(fēng)”,隨著云辦公的使用熱度日益高漲,黑客組織也皆聞風(fēng)而來,企圖從中大撈一把。

      近期,360安全大腦就借助全網(wǎng)信息,感知到有著大量用戶的云辦公軟件明道云,官網(wǎng)下載鏈接慘遭劫持。當(dāng)用戶點擊官方網(wǎng)站的下載鏈接后,下載的卻是經(jīng)過偽裝的木馬安裝包。經(jīng)360安全大腦結(jié)合用戶被攻擊信息分析,初步判定這一貍貓換太子的把戲,源于明道云部分下載服務(wù)器失陷。

    1591258992195293.jpg

      針對此次“藏毒“事件,360安全大腦第一時間通知明道云,目前,明道云官網(wǎng)和軟件已恢復(fù)安全,可正常下載使用。此外,360安全大腦已獨家攔截該木馬攻擊,廣大用戶也可盡快下載安裝360安全衛(wèi)士,保護(hù)個人數(shù)據(jù)及財產(chǎn)安全。

      供應(yīng)鏈攻擊藏“毒”軟件源頭

      利用信任輕松獲取大量用戶數(shù)據(jù)

      隨著網(wǎng)絡(luò)安全防護(hù)技術(shù)的完善,黑客團(tuán)伙想利用傳統(tǒng)攻擊手段非法獲利,可謂愈發(fā)艱難。而針對供應(yīng)鏈發(fā)起的網(wǎng)絡(luò)攻擊,則通過利用用戶對于正版軟件供應(yīng)商的信任,讓成功率實現(xiàn)幾何式增長;另外,只要黑客成功攻陷一家軟件供應(yīng)商,就可以直接獲取大量用戶數(shù)據(jù),尤其當(dāng)這些用戶是以企業(yè)為單位時,足以讓其“要不不開張,開張吃一年”。

      經(jīng)在全網(wǎng)海量歷史數(shù)據(jù)中進(jìn)行溯源追查后,360安全大腦發(fā)現(xiàn)該黑客團(tuán)伙至少從2019年5月起就已經(jīng)開始作案,主要采取投放釣魚木馬和直接滲透攻擊,并竊取了某些公司的數(shù)字證書,導(dǎo)致后續(xù)散播的木馬程序具有了正規(guī)公司的數(shù)字簽名。

    圖片2.jpg

      在360安全大腦捕獲到該例供應(yīng)鏈攻擊后,發(fā)現(xiàn)其木馬具有正常公司的數(shù)字簽名,乍一看還會誤認(rèn)為其“出身清白”。而事實是黑客團(tuán)伙重打包了明道云2.0.3版本的安裝包,并打上了簽名“西安星空互動軟件開發(fā)有限公司”。

    圖片3.jpg

      接著雙擊運(yùn)行木馬安裝包,360安全大腦還發(fā)現(xiàn)安裝目錄多出一個同樣非明道云官方簽名的hid.dll模塊(如下圖所示),除此之外的明道云文件全部正常,排查后發(fā)現(xiàn)這是針對明道云主程序MingDaoClould.exe的DLL劫持。而簽名處無奈背鍋的“西安星空互動軟件開發(fā)有限公司” 所屬一家制作游戲加速器的公司,很可能是黑客團(tuán)伙盜用的數(shù)字證書,實與明道云毫無關(guān)系。

    圖片4.jpg

      360安全大腦還對DLL文件進(jìn)行了分析,發(fā)現(xiàn)其功能主要是判斷用戶的.Net版本之后釋放一個BAT腳本文件(如下圖所示),這個腳本首先用C#編譯器編譯生成一個木馬下載器,然后將下載鏈接以參數(shù)的方式傳遞給下載去執(zhí)行,最后清理現(xiàn)場。

    圖片5.jpg

      從木馬生成的批處理腳本可以看到它聯(lián)網(wǎng)獲取了一個名為logo.png的圖片,然而實際上這是一個可執(zhí)行程序。

      該程序會聯(lián)網(wǎng)獲取一個尾部攜帶shellcode的圖片,然后查找桌面進(jìn)程(“explorer.exe”)并注入執(zhí)行shellcode,其具體功能就是建立一個連接到黑客團(tuán)伙的后門通道,等待接收控制指令。

    1591259037415089.jpg

      新型攻擊手法層出不窮

      云辦公安全或?qū)⒂瓉砩壧魬?zhàn)

      本著對于木馬病毒的零容忍態(tài)度,360安全大腦不能坐視這種破壞正常軟件信任的事件發(fā)生。根據(jù)已有的信息在海量歷史數(shù)據(jù)中進(jìn)行溯源檢索顯示,該團(tuán)伙至少從2019年5月份起就已經(jīng)開始通過滲透、釣魚等手法接連作案。

      2019年5月23日,某企業(yè)員工遭到釣魚攻擊,接收了名為“簡歷.exe”的文件后表現(xiàn)出受害者特征。

      該釣魚文件的圖標(biāo)偽裝成系統(tǒng)文件夾的樣式,很容易迷惑普通用戶導(dǎo)致中招,實際上它是一個木馬下載器。(如下圖所示)

    圖片7.jpg

      2019年9月7日,某用戶電腦遭到滲透攻擊,后續(xù)黑客團(tuán)伙手工投放木馬下載器“formdl.exe”進(jìn)行后續(xù)攻擊,該木馬會在內(nèi)存解密執(zhí)行聯(lián)網(wǎng)獲取的shellcode進(jìn)行后續(xù)攻擊。相關(guān)代碼大致如下圖所示。

    圖片8.jpg

      在后續(xù)攻擊中還發(fā)現(xiàn)了具備正常簽名的木馬程序,這說明黑客團(tuán)伙不是第一次盜用他人公司的正版數(shù)字證書了,除了“西安星空互動軟件開發(fā)有限公司”還盜用“Xiamen Tongbu Networks Ltd.”來簽發(fā)惡意程序,損害數(shù)字簽名可信度。

    圖片9.jpg

      2019年9月16日,某游戲行業(yè)人員遭到釣魚攻擊,收到了釣魚文件“201909.exe”,行為與上文“簡歷.exe”類似。

      2019年12月16日,某金融行業(yè)人員的電腦上,木馬文件隨系統(tǒng)服務(wù)開機(jī)啟動。

      2019年12月18日,某房地產(chǎn)相關(guān)人員,遭受釣魚攻擊。

      2020年3月27日,明道云某客服的電腦中招。

      2020年4月10日,明道云某用戶遭遇針對性釣魚攻擊,用戶啟動了釣魚文件之后,黑客會查找明道云的安裝目錄并釋放文件“version.dll”到其根目錄下。

      文件“version.dll”會對明道云的主程序形成DLL劫持,每當(dāng)用戶啟動明道云的時候就會隨之加載執(zhí)行,它的具體功能是和前文的“hid.dll”一樣最終注入桌面留下后門。

      2020年4月27-28日,明道云官網(wǎng)下載鏈接被劫持,多例用戶電腦被感染。

      與明道云官方溝通后,360安全大腦認(rèn)為,2020年發(fā)生的這三起攻擊并沒有發(fā)現(xiàn)直接聯(lián)系。

      從追蹤溯源得到的信息不難看出,這個黑客團(tuán)伙一開始并沒有什么具體的目標(biāo),受害者涉及各行各業(yè),各個受害者之間明顯都沒什么關(guān)系,但是此次針對明道云的攻擊持續(xù)了一個多月,與之前打一槍換一個地方的風(fēng)格相比發(fā)生了很大的變化。

      對此,360安全大腦在整合后進(jìn)行了關(guān)聯(lián)與分析,發(fā)現(xiàn)這與明道云的獨特屬性關(guān)系密切。

      1、高性能服務(wù)器能獲得“高回報“

      明道云的服務(wù)對象主要是企業(yè)用戶,而企業(yè)的高性能服務(wù)器對于黑客團(tuán)伙來說一直都很有吸引力。

      2、藏毒開發(fā)源頭實現(xiàn)火速蔓延

      其次則是明道云的軟件特點,明道云作為一個生產(chǎn)力工具,普通業(yè)務(wù)人員就能進(jìn)行開發(fā),門檻低,開發(fā)數(shù)量多,帶著病毒的新模塊快速形成二次擴(kuò)散攻擊。

      基于以上兩點,不難看出黑客團(tuán)伙認(rèn)為明道云完全值得他們花費(fèi)更多的時間和精力去攻擊并挖掘潛在價值。

      由此可見,隨著各類云辦公軟件逐漸成為辦公族們的工作首選,隨之而來的網(wǎng)絡(luò)安全問題也將如同雨后春筍般,油然而生。但360安全大腦通過多種技術(shù)手段防御和發(fā)現(xiàn)最新木馬病毒,且已率先實現(xiàn)對該類木馬的查殺,為避免此類攻擊的感染態(tài)勢進(jìn)一步擴(kuò)大,360安全大腦建議:

      1、及時前往360官網(wǎng)下載安裝360安全衛(wèi)士,可有效攔截查殺各類木馬病毒;

      2、對于安全軟件提示風(fēng)險的程序,切勿輕易添加信任或退出殺軟運(yùn)行;

      3、使用360軟件管家下載軟件,360軟件管家收錄萬款正版軟件,經(jīng)過360安全大腦白名單檢測,下載、安裝、升級,更安全。

      文章內(nèi)容僅供閱讀,不構(gòu)成投資建議,請謹(jǐn)慎對待。投資者據(jù)此操作,風(fēng)險自擔(dān)。

    [No. S042]
    分享到微信

    即時

    唯品會雙11銷量前十品牌中有7個國貨品牌

    11月11日,據(jù)網(wǎng)經(jīng)社數(shù)字零售臺(DR.100EC.CN)數(shù)據(jù)顯示,秋冬服飾仍是雙11的C位,女士針織衫、女士外套、女士羽絨服等位居服飾消費(fèi)前列,女士夾克銷量同比增長72%,女士棉衣、女士羊毛衫銷量同比增長50%以上。男士外套銷量同比增長30%以上。

    新聞

    明火炊具市場:三季度健康屬性貫穿全類目

    奧維云網(wǎng)(AVC)推總數(shù)據(jù)顯示,2024年1-9月明火炊具線上零售額94.2億元,同比增加3.1%,其中抖音渠道表現(xiàn)優(yōu)異,同比有14%的漲幅,傳統(tǒng)電商略有下滑,同比降低2.3%。

    企業(yè)IT

    重慶創(chuàng)新公積金應(yīng)用,“區(qū)塊鏈+政務(wù)服務(wù)”顯成效

    “以前都要去窗口辦,一套流程下來都要半個月了,現(xiàn)在方便多了!”打開“重慶公積金”微信小程序,按照提示流程提交相關(guān)材料,僅幾秒鐘,重慶市民曾某的賬戶就打進(jìn)了21600元。

    3C消費(fèi)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,高能實力,創(chuàng)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,憑借其優(yōu)秀的性能配置和精準(zhǔn)的色彩呈現(xiàn)能力,為您的創(chuàng)作工作帶來實質(zhì)性的幫助,雙十一期間低至2799元,性價比很高,簡直是創(chuàng)作者們的首選。

    研究

    中國信通院羅松:深度解讀《工業(yè)互聯(lián)網(wǎng)標(biāo)識解析體系

    9月14日,2024全球工業(yè)互聯(lián)網(wǎng)大會——工業(yè)互聯(lián)網(wǎng)標(biāo)識解析專題論壇在沈陽成功舉辦。