TrickBot改进其银行木马模块
研究人员表示,TrickBot木马正在添加浏览器中间人(MitB)功能,用于窃取类似于早期银行木马Zeus的在线银行凭证,这可能预示着银行欺诈攻击即将到来。
TrickBot是一种复杂(且常见)的模块化威胁,以窃取凭据并提供一系列后续勒索软件和其他恶意软件而闻名。但最初它只是一个功能简单的银行木马,通过将毫无戒心的用户重定向到特制的恶意网站来获取网上银行凭证,并没有太多对抗安全分析的技术。
据Kryptos Logic Threat Intelligence的研究人员称,此功能由TrickBot的webinject模块实现。当受害者尝试访问目标URL(如银行网站)时,TrickBot webinject包会执行静态或动态Web注入以实现其目标:
“静态注入类型会导致受害者被重定向到攻击者控制的目标站点的副本,然后他们可以在那里收集凭据。”“动态注入类型将服务器响应透明地转发到TrickBot命令和控制服务器(C2),然后在那里修改源以包含恶意组件,然后返回给受害者,就好像它来自合法站点一样。”
根据Kryptos Logic的说法,在模块的更新版本中,TrickBot增加了对“Zeus风格的webinject配置”的支持——这是将恶意代码动态注入目标银行站点目的地的另一种方法。
Zeus
研究人员解释说,直到2011年,Zeus的源代码被泄露之前,它都曾是犯罪软件领域最为流行的银行木马。自那以后,其他的很多恶意软件都挑选了其中的各种功能并合并到自己的代码中。
“由于Zeus一直是银行恶意软件的黄金标准,Zeus风格的webinjects非常受欢迎,很多其他的恶意软件家族都支持Zeus风格的webinject语法,从而实现交叉兼容性,如4Zloader、5Citadel等等。”
研究人员表示,在Zeus方法中,注入是通过本地SOCKS服务器代理流量来完成的——这一方法也可以在IcedID的man-In-browser webinject模块中找到。当受害者尝试访问目标URL(模块中许多硬编码的URL之一)时,流经侦听代理的流量会相应地动态修改。为了实现这一点,它创建了一个自签名的TLS证书并将其添加到证书存储中。
“该模块包含一个打包的有效负载,可以注入受害者的浏览器,它会钩住套接字API以将流量重定向到本地侦听SOCKS代理,它还钩住“CertVerifyCertificateChainPolicy”和“CertGetCertificateChain”以确保不会向受害者显示证书错误。”
更新后的模块取代了旧有的功能,以injectDll的名义被推送给真正的受害者。该公司发现,有32位和64位两种版本。
TrickBot恢复银行欺诈业务?
Kryptos Logic的研究人员解释说,鉴于TrickBot已经从银行木马时代发展到几乎完全专注于充当第一阶段、多用途恶意软件,这一发展非常值得我们注意,因为这些恶意软件通常是勒索软件感染的前兆。因此,在交付最终有效载荷(同样,通常是勒索软件)之前,还经常看到它在整个网络环境中执行横向传播。最近它甚至增加一个bootkit函数。
因此,这项更新webinject模块的新努力可能表明TrickBot的运营商正在重新卷入银行业欺诈战。
Kryptos Logic研究人员总结道:“webinject模块的恢复开发表明TrickBot打算恢复其银行欺诈业务,该业务似乎已被搁置了一年多。”“添加Zeus风格的webinjects可能意味着他们的恶意软件即服务平台的扩展,使用户能够携带自己的webinjects。”
本文翻译自:https://threatpost.com/trickbot-banking-trojan-module/167521/

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
-
上一篇
正让美国难以招架的俄罗斯黑客,靠勒索年收入过亿,苹果都中过招
本文经AI新媒体量子位(公众号ID:QbitAI)授权转载,转载请联系出处。 9个月内,186家知名公司被攻破。 其中不乏美国核武器承包商、苹果供应商、日本富士等等行业巨头,被勒索金额动辄几千万美元。 这不就是打劫? 对,就有这样一个黑客组织,他们靠着“不给钱就公开你信息”的手段在网络上打家劫舍。 仅在2020年一年内就成功进账1亿美元。 从2019年“出道”至今,两年迅速成为世界第二大黑客组织,近300家组织曾被攻击。 最可怕的是,目前还没有人能够阻止他们。 如果不幸被他们选中了,那能选择的只有两个字:给钱。 就连无法无天的特朗普,也一度被他们勒索4200万美元。 这……究竟是“何方神圣”啊? 特朗普都拿他没辙 它就是备受争议的俄罗斯黑客组织:REvil。 去年5月,正在为大选忙得焦头烂额的特朗普先生,就不幸被REvil选中为“盘中餐”。 他们声称已经从知名美国律师事务Grubman Shire Meiselas&Sacks(GSM)服务器中窃取了756GB的数据。 并扬言:如果特朗普一星期内不支付4200万美元(折合人民币2.7亿元)的赎金,就会把这些数据通通泄露出去。 这样的小手...
-
下一篇
下载量超过580万的安卓应用可窃取Facebook密码
下载量超过580万的安卓应用可窃取用户Facebook密码。 Doctor Web研究人员在谷歌play应用商店中发现了多个恶意应用,可以窃取Facebook用户的登录凭证和密码。这些窃取器木木以非恶意软件的形式传播,恶意软件下载量超过585.6万次。 研究人员共发现了10个木马应用,其中9个可以在谷歌play应用商店中下载: 其中一个照片处理的软件名为Processing Photo,是由开发者chikumburahamilton传播的,下载量超过50万次; 访问安卓设备上其他软件的应用:比如APP LOCK KEEP,下载量超过5万次; 开发者SNT.rbcl 开发的Rubbish Cleaner,一个优化安卓设备性能的小工具。下载量超过10万次。 占卜程序Horoscope Daily和Horoscope Pi,下载量分别超过10万次和1000次。 开发者Reuben Germaine开发的健身应用Inwell Fitness,下载量超过10万次。 图像编辑应用PIP Photo,下载量超过500万次。 研究人员将相关结果报告给了谷歌,随后部分也应用已经从谷歌应用商店被移除。但是...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- 面试大杂烩
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- MySQL数据库在高并发下的优化方案
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS关闭SELinux安全模块
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池