新聞

資安業者Palo Alto Networks旗下威脅情報團隊Unit 42揭露一起以經濟利益為動機的惡意程式攻擊活動,駭客透過惡意廣告吸引搜尋盜版或破解軟體的使用者,再將他們導向仿冒下載頁,藉此散布Vidar竊資軟體與XMRig加密貨幣挖礦程式。

這波攻擊以加上密碼保護且含有.bin副檔名的壓縮檔投遞惡意程式,企圖繞過電子郵件閘道掃描,也讓自動化沙箱難以解壓縮並分析樣本。部分載入器樣本會以null位元組填充至最高491MB,藉此避開有檔案大小限制的沙箱分析環境。

研究人員分析惡意程式載入器樣本後發現,攻擊者偽造Authenticode簽章,讓憑證主體顯示為justwatch[.]com,藉此假冒德國串流內容搜尋服務業者JustWatch GmbH,營造檔案來自合法線上服務的假象。

此外,部分以DLL形式出現的載入器變體會製作假冒Windows Defender元件MpClient.dll副本,透過DLL搜尋順序劫持(DLL search-order hijacking)手法,讓系統可能優先載入惡意副本;惡意程式也會建立登錄檔Run機碼、排程工作與啟動資料夾批次指令碼,並將惡意檔案命名為NisSrv.exe,企圖偽裝成Windows Defender的Network Inspection Service元件。

研究人員建議,企業應嚴格檢查Authenticode憑證鏈,且資安工具不應只因檔案異常龐大就略過分析,以免遭檔案大小膨脹手法規避;企業也應監控MpClient.dll元件的載入來源,留意是否出現非標準路徑。