黑客利用Azure、AWS服务传播RAT

0113-cisco_rat.jpg

安全研究人员发现,近日有黑客将脑筋动到公有云头上,利用微软Azure及Amazon Web Services(AWS)来传播远程访问木马(remote access trojan,RAT)程序。

思科旗下Talos Intelligence实验室去年10月底,发现一个不明组织传播Nanocore、Netwire和AsyncRAT的变种。这些变种包含多种功能,可控制受害者计算机、执行远程程序代码及窃取受害者信息。

这波感染行动一开始是黑客发送有恶意ZIP附件的钓鱼信件。这些ZIP附件包含ISO镜像文件及JavaScript、Windows批次或Visual Basic script写成的下载器。当这个script在用户计算机执行后,这个文件就会连到外部下载点,以下载次阶段的恶意程序。这些下载点可被托管在微软Azure上的Windows服务器或是AWS EC2执行实例。而为有效下载次阶段的恶意程序,攻击者还利用免费动态DNS服务DuckDNS注册恶意子域名。

image6.jpg

图片来源/思科

研究人员分析,最后下载到用户计算机的恶意程序包括Nanocore、Netwire和AsyncRAT等RAT程序的变种。以其技术能力而言,Nanocore可搜集受害计算机影音资料及远程桌面、Netwire则可远程执行指令以窃取受害者密码、登录凭证及信用卡资料。AsyncRAT则能借由记录键击、录制屏幕、及设置系统组态,以便搜集受害机器的机密资料。

依据恶意子域名的DNS调用分布来判断,这波攻击可能受害者分布在美国、加拿大、意大利及新加坡,此外西班牙及韩国也有零星案例。

研究人员建议企业应时常检查连向云计算服务的对外连接,以侦测可能的恶意活动流量。

我们是设计师、工程师、梦想者,是您扬帆出海的私人顾问专家


相关内容:
2022年日本主机游戏市场:小幅回暖,软件销量两极分化
2022年日本主机游戏市场:小幅回暖,软件销量两极分化
原标题:2022年日本主机游戏市场:小幅回暖,软件销量两极分化!作者:游戏智库题图来源 | pexels根据综合游戏媒体 Fami 通的估算,2022 年日本国内主机游戏市场产值达到 3748 亿 2000 万日元,同
Nexon公布DNF开放世界新作,但手游国服遥遥无期?
Nexon公布DNF开放世界新作,但手游国服遥遥无期?
原标题:Nexon公布DNF开放世界新作,但手游国服遥遥无期?作者:绵绵来源:游戏茶馆题图来源 | pexels1 月 12 日,NEXON(乐线)公布一款基于《DNF》世界的新企划“Project DW”,为开放世界动作 RPG

TG客服:@SSjiejie — 官方频道:@SSwangluo

三生网络 © 2009-2023 超15年出海经验,跨境项目专家