NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

恶意软件盯上了加密货币,两家以色列公司受到攻击

  • 2019-03-21
  • 本文字数:987 字

    阅读完需:约 3 分钟

恶意软件盯上了加密货币,两家以色列公司受到攻击

近日,网络安全公司Palo Alto Networks威胁研究部门Unit 42发博称,已确认 Cardinal RAT 自 2017 年 4 月起对两家从事外汇和加密交易软件开发的以色列金融科技公司发起过攻击。


Cardinal RAT 是可远程访问特洛伊木马(RAT),攻击者可远程控制系统,2017 年 Palo Alto Networks 首次发现了 Cardinal RAT,但在这两年中,并没有发现其有攻击行为。


Cardinal RAT 使用了一种新的技术来感染计算机,使用一个名为 Carp 的下载程序和 Microsoft Excel 文档中的恶意宏将源代码编译成可执行文件,然后部署恶意软件。此外,Cardinal RAT 可能还与基于 JavaScript 的恶意软件(称为 EVILNUM)存在关联。


最新发现的 Cardinal RAT 版本进行了一系列的更新,同时应用很多新技术,例如速记式加密。速记式加密是一种对数据加密的算法,其最大的优点在于,当把深度信息隐藏到基本视频以后,并没有给视频带来任何明显的变化,而且视频的数据量的大小也不会被改变。


Cardinal RAT 恶意软件使用嵌入到 Bitmap(BMP)映像文件中的数据,该文件在安装期间加载到受害者的计算机上。表面看似是一个无害的图标,但是一旦打开之后,嵌入的恶意代码就会被解码执行,启动攻击,窃取用户名、密码等敏感数据,甚至是电脑截屏,然后将数据传回给恶意软件运营商,以达到窃取加密货币的目的。


例外,Unit 42 还表示 Cardinal RAT 存在以下行为:


  • 收集信息

  • 更新设置

  • 充当反向代理

  • 执行命令

  • 自行卸载

  • 恢复密码

  • 下载并执行新文件

  • 键盘记录

  • 捕获屏幕截图

  • Cardinal RAT 自动更新

  • 清除浏览器中的 cookie



以色列是 Cardinal RAT 攻击的重点对象,不仅这次 Unit 42 发现的两家被攻击的金融科技公司都来自以色列,另外查看提交给 Virustotal 的文件,有 13 个 Carp 下载程序文档,通过上图,我们可以看到有 9 个文档的第一提交者是来自以色列。



对比 Cardinal RAT 的文档提交情况,EVILNUM 的地理分布情况就比较平均。


由于恶意软件是通过附加到垃圾邮件的诱饵文件进入电脑中,并发送给潜在的加密货币交易者。因此,Unit 42 给出了这样的建议:要具备有效的垃圾邮件过滤、适当的系统管理和最新 Windows 主机。除此之外,下面这三天防御措施也要提上日程:


  • 不允许 lnk 文件作为附件的入站电子邮件,不允许包含单个 lnk 文件的附加 zip 文件作为附件的入站电子邮件;

  • 不允许来自文档包含宏的外部源的入站电子邮件,除非配置了正确的策略;

  • 强制父子进程策略以限制恶意软件使用脚本语言。


2019-03-21 18:293727
用户头像

发布了 497 篇内容, 共 309.1 次阅读, 收获喜欢 1907 次。

关注

评论

发布
暂无评论
发现更多内容

带你学够浪:Go语言基础系列-环境配置和 Hello world

程序员柠檬

后台开发 Go 语言

谈谈控制感(12):选择什么样的工作

史方远

读书笔记 个人成长 随笔杂谈

工作那么久,你还具备学习能力么?

punkboy

学习 程序员

浅说Docker基础知识与核心原理

岿然独存5

Docker 软件 Go 语言

你想活出怎样的人生

Janenesome

读书笔记 思考

ARTS Week2

丽子

戒掉手机吧

鼎玉谷

人生 手机 时间 浪费 控制

用大数据分析了一线城市1000多份岗位招聘需求,告诉你如何科学找工作

程序员柠檬

Python 数据分析

JMM的前世今生

fkc_zyk

重排序 volatile happens-before JMM cpu

程序员的晚餐 | 5 月 30 日 入梅天,来一盆小龙虾

清远

美食

云上基础产品之内容分发网络

韩超

CDN 公有云 内容分发网络

云上基础产品之虚拟私有云

韩超

公有云 VPC 虚拟私有云

N皇后问题

孙苏勇

算法 DFS 深度优先搜索

ARTS|Week 01 (2020第22周)

MiracleWong

算法 写作 ARTS 打卡计划

Python 进阶与核心技术 dict & set

Bonaparte

Python 极客时间

云上基础产品之对象存储

韩超

对象存储 公有云 S3

一款霸榜 GitHub 的开源 Linux 资源监视器!

JackTian

GitHub Linux 开源 bashtop 资源监视器

架构之路

强哥

极客大学架构师训练营

直面一个复杂世界

史方远

读书笔记 个人成长 随笔杂谈

关于 Windows 10 2020 年 5 月更新

FeiLong

程序猿邂逅相亲妹,默默无语两行泪

码农神说

程序员 相亲

带你学够浪:Go语言基础系列 - 8分钟学基础语法

程序员柠檬

程序员 后台开发 Go 语言

遇事不决,请先 「搜索」

小匚

个人成长 职场 随笔杂谈

Go: 使用GODEBUG改善Goroutine的使用

陈思敏捷

debug 协程 Go 语言

RocketMQ - 如何实现事务消息

Java收录阁

RocketMQ

【摘】Git-从零单排 02期

卡尔

git 原理 开发工具 工具链

除了直接看余额,谁更有钱还能怎么比(二)

石君

去中心 零知识证明

是什么奠定了架构师的职场地位?

刁架构

极客大学架构师训练营

云上基础产品之负载均衡

韩超

负载均衡 公有云

Prometheus 2.18.0 新特性

耳东@Erdong

Prometheus

Linux命令-df

一周思进

恶意软件盯上了加密货币,两家以色列公司受到攻击_安全_田晓旭_InfoQ精选文章