資安公司Elastic揭露金融木馬Kremlin的攻擊活動,駭客使用多階段JavaScript載入工具、自訂C++安裝程式,以及惡意瀏覽器擴充套件,鎖定巴西銀行使用者與金融機構,竊取使用者憑證、連線階段(session)權杖與敏感資料。該公司自去年5月開始追蹤相關活動,迄今已出現7波攻擊。
攻擊流程通常從網路釣魚活動開始,駭客使用偽裝成銀行文件、發票或公司文件的JavaScript檔案,引誘使用者開啟,接著惡意程式載入器會檢查沙箱環境,再下載Node.js執行後續攻擊工具。第二階段透過Windows排程工作讓惡意工具持續運作,並從以太坊智慧合約取得C2端點與其他模組位置,最終於受害電腦植入Kremlin。此木馬程式最特別的功能,是在不經過正常的安製流程下,在Chrome或Edge植入惡意延伸套件,該木馬程式會將惡意套件複製到瀏覽器使用者設定檔(profile)資料夾,竄改Secure Preferences檔案,並重新產生瀏覽器所需的加密雜湊值,藉此通過瀏覽器的完整性檢查。為了取得防護機制App-Bound加密金鑰,Kremlin還會以偵錯模式啟動瀏覽器,從記憶體擷取金鑰。
攻擊者植入的惡意套件會偽裝成合法軟體AVSync,能透過WebSocket接收指令,擷取分頁清單、Cookie、瀏覽器瀏覽記錄、頁面原始碼與螢幕截圖,也可注入HTML、攔截HTTP請求、重新導向網頁,以及記錄使用者輸入的欄位內容。
Comments (0)