有黑客正在专门使用Raccoon 信息窃取程序窃取支付卡信息
今年早些时候,一个以电子商务网站为目标的网络黑客组织曾发起过一次“多阶段恶意活动”,目的是传播一个信息窃取程序和基于javascript的支付卡窃取程序。
新加坡网络安全公司Group-IB最近通过跟踪研究,发现本次攻击的黑客使用了JavaScript-sniffers (JS-sniffers),早在2019年,Group-IB的专家就确定了至少38个不同的JS-sniffer家族,目前这个数字还在不断增长,已经超过了PC和Android的银行木马数量。
大多数JS-sniffer家族的设计目的是从特定CMS(内容管理系统)上运行的网站的支付表单中窃取信息,然而也有通用的,他们可以从支付表单中窃取信息,并且不需要针对特定网站进行修改。
这次攻击活动共分四波进行,从2月开始到9月结束,攻击者们利用自定义的钓鱼网页,诱使带有恶意宏的文件将Vidar和Raccoon信息窃取程序下载到受害者系统中。Raccoon是一款用于侦察和信息收集的工具。它将为我们完成从获取DNS记录,TLS数据,WHOIS信息检索,WAF存在检测以及目录爆破,子域枚举等所有操作,每次扫描结果都将会输出保存到相应的文件中。
研究人员指出,攻击的最终目标是通过几种攻击媒介和工具来窃取支付和用户数据,以传播恶意软件。
这些虚假网页是使用Mephistophilus钓鱼套件创建的,该套件允许攻击者创建和部署用于传播恶意软件的钓鱼登陆页面。
去年11月,Group-IB的研究人员在一份针对该网络犯罪集团策略的分析报告中解释道:
“攻击者将伪造的页面链接发送给受害者,以告知受害者缺少正确显示文档所需的插件。如果用户下载了该插件,则他们的计算机感染了窃取密码的恶意软件。”
在2月和3月的第一波攻击中,用户使用了Vidar密码窃取程序来拦截用户浏览器和各种应用程序的密码,随后的攻击换成了Raccoon 窃取程序和AveMaria RAT以实现其目标。
Vidar是一种相对较新的恶意软件形式,它的目标是大量受害者的信息,包括密码、文档、屏幕截图、浏览器历史记录、消息数据、信用卡详细信息甚至存储在双因素身份验证软件中的数据。
Vidar还可以定位存储比特币和其他加密货币的虚拟钱包,且它具有高度可定制性。
去年,Cybereason首次曝光了Raccoon,它具有广泛的功能,可以通过与命令控制(C2)服务器通信来窃取数据,包括截图、信用卡信息、加密货币钱包、存储的浏览器密码、电子邮件和系统信息。
Raccoon的独特之处在于,除了通过聊天服务为社区问题和评论提供24×7客户支持之外,它还通过向一个电报频道(“blintick”)发出请求来接收C2服务器的加密地址,从而绕过了C2服务器的监控。
同样,AveMaria RAT也能够确保持久性、记录键盘输入信息、注入恶意代码和泄漏敏感文件等。
Vidar和Raccoon都通过地下论坛以恶意软件即服务(MaaS)的形式出售,Vidar窃取程序的租金从每月250美元到300美元不等,而Raccoon每月的使用费为200美元。
除了上述四个阶段外,Group-IB还观察到了一个过渡阶段,即2020年5月至2020年9月,在此阶段,多达20个在线商店都感染了FakeSecurity家族中经过迭代的JS-sniffer。
有趣的是,用于传播Vidar和Raccoon的窃取程序的基础设施被重新使用来存储嗅探器代码和收集被盗银行卡数据,这才使得研究人员将这两个活动联系在一起。
这种发展又表明,即使执法机构正在努力解决网络犯罪问题,攻击者也正在加紧努力,窃取电子商务网站的付款信息。今年一月初,国际刑警组织利用Group-IB提供的数字取证证据,逮捕了三个与“GetBilling”组织有关的人。
本文翻译自:https://thehackernews.com/2020/12/payment-card-skimmer-group-using.html

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
俄罗斯黑客入侵 Microsoft 365,监视美国财政机构数月
12月14日消息 据路透社报道,黑客通过入侵美国财政机构安装的 Microsoft 365 的电子邮件,对其进行了数月的监视。黑客能够攻破微软平台的认证控制,而且看起来非常复杂。 一位知情人士表示,俄罗斯黑客被认为是这次攻击的幕后黑手,这与最近披露的美国一家拥有政府和商业合同的大型网络安全公司 FireEye 被黑客攻击有关。 类似的工具也被用来入侵其他未披露的政府机构。 美国国家安全委员会称,“美国政府已知晓这些报道,我们正在采取一切必要的措施,以确定和补救与这种情况有关的任何可能的问题。” 美国国家安全委员会在白宫召开会议,讨论这一漏洞。 网络安全和基础设施安全局的发言人表示,他们一直在 “就最近发现的政府网络活动与机构合作伙伴密切合作。CISA 正在向受影响的实体提供技术援助,因为他们正在努力识别和减轻任何潜在的损害。” 据路透社报道,微软拒绝回应评论请求。
- 下一篇
网络求职简历频遭倒卖,谁来保护求职者信息安全?
近半年来,随着国内疫情逐渐平息,经济进入复苏周期,就业市场也呈现出活跃状态。在这一背景下,被视为热点创业领域的互联网就业平台的流量不断突破新高,在就业市场中扮演的角色也越来越重要。然而,在线招聘繁荣景象的背后,也存在着不容忽视的行业风险。 近段时间,多家媒体先后报道了与互联网就业平台有关的乱象,其中诸如个人简历买卖、推介诈骗平台、情色招聘等,给求职者带来了诸多困扰。据《新京报》报道,从售卖企业招聘账户到批量下载应聘者个人信息,再通过贴吧或QQ群销售简历,存在一条完整的黑色产业链。 不论是平台方还是监管层,都应及时重视这些问题,坚决制止并打击利用互联网招聘行不法之事的企业和个人。如此,才能维持行业健康发展,保护求职者尤其是年轻求职者的权益。 年轻人从校园走入社会,能否顺畅地找到一份适宜的工作,不仅决定着他们在可预见的未来中会过上怎样的生活,也对社会稳定、经济发展有着不容忽视的影响。近年来,各种新型互联网就业平台之所以取得迅猛发展,既是因为广大求职者需要更宽广、更便利的求职通道,也是因为传统的就业市场在双向选择过程中受限于信息流动性的不足,亟待得到互联网技术的支持与补充。 令人遗憾的是,在...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7设置SWAP分区,小内存服务器的救世主
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- Docker安装Oracle12C,快速搭建Oracle学习环境
- SpringBoot2全家桶,快速入门学习开发网站教程
- CentOS7安装Docker,走上虚拟化容器引擎之路
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装