网络安全研究人员发现了一场利用 Polygon 区块链隐藏部分基础设施的恶意软件活动,使其投递网络更难被干扰。该活动被追踪为 ErrTraffic,它入侵 WordPress 网站,并将其转变为虚假验证页面的启动点,通过社会工程诱骗访客执行恶意 Windows 命令。WatchGuard 分析师发现了该活动,并将其与论坛用户 LenAI 推广的一项恶意软件即服务行动联系起来。该基础设施分发包括 Vidar、Okobot、LegionLoader、与 OnionDrop 相关的载荷以及 BabaDedaLoader 在内的多个恶意软件家族,目标是浏览器信息、凭据和加密货币钱包数据。
攻击者利用 Polygon 智能合约隐藏基础设施
当访客访问受感染的 WordPress 网站时,该活动便会开始。注入页面的恶意 JavaScript 通过远程过程调用(RPC)服务与 Polygon 通信,并从智能合约中检索存储的配置信息。该信息用于识别当前由攻击者控制的基础设施。这种被称为 EtherHiding 的技术增加了清除工作的难度,因为攻击者可以修改区块链中存储的信息,而无需更新部署在每个受感染网站上的恶意代码。
该基础设施集成了流量路由和基于位置的过滤功能,使运营者能够灵活决定哪些访客会收到恶意内容。访客会看到类似浏览器检查或 CAPTCHA 验证的提示,并通过一种名为 ClickFix 的技术被诱骗自行执行 Windows 命令。
一旦受害者按照指示运行命令,恶意软件便可被下载到系统中。最终的 PowerShell 命令可能会下载一个随机命名的 7-Zip 可执行文件以及一个同样随机命名的载荷,或直接获取恶意载荷。这种方式让受害者负责执行步骤,同时攻击者无需依赖传统软件漏洞。
活动投递多个针对钱包和凭据的恶意软件家族
通过该活动投递的恶意软件包括多个家族。Vidar 的目标是浏览器和加密货币钱包信息。研究人员观察到一些版本通过 Telegram、Steam 以及一个遭入侵的巴西网站等服务进行通信。研究人员还观察到 Vidar 的另一个变体在 Chrome 和 Edge 进程内部创建远程线程,这可能允许攻击者访问这些浏览器维护的信息。
该活动中还发现了 Okobot。它通过一个包含名为 Volume2 的文件和恶意 DLL 的 ZIP 压缩包传播。研究人员发现,该恶意软件试图削弱 Microsoft Defender 的防护,并干扰围绕 LSASS 的安全机制。LSASS 是一个负责管理敏感身份验证信息的 Windows 进程。
其他组件包括一个包含 Node.js 后门的恶意 MSI 软件包,该后门使用 Tor 进行命令与控制通信。研究人员还发现了使用 DLL 侧加载来将恶意活动隐藏在合法应用程序背后的 OnionDrop 变体。其他感染链则与 LegionLoader 和 BabaDedaLoader 相关,表明该基础设施支持多个恶意软件家族。
建议安全团队监控完整攻击链
安全团队应重点防止虚假验证提示成为恶意命令的执行入口,并调查可疑的 PowerShell 活动、浏览器进程注入,以及访问受感染网站后出现的异常下载。
组织可以查找创建 errtraffic_session Cookie 的 WordPress 网站,并检查访问可疑页面后立即发生的、与 Polygon RPC 服务的网络连接。新创建的 DLL 文件和意外下载也可以提供其他入侵指标。
及时更新 WordPress 安装、插件和主题,同时移除注入的脚本,可以减少可供攻击者利用的网站数量。该活动凸显了网络犯罪策略的转变:重新利用合法技术来隐藏恶意行动。区块链基础设施、Windows 工具、浏览器进程和受信任的网站都可以在攻击中发挥作用,使整体行动更难被识别和干扰。
常见问题
什么是 ErrTraffic 恶意软件活动?
ErrTraffic 是 WatchGuard 分析师追踪的一场恶意软件活动,它利用 Polygon 区块链隐藏基础设施,并入侵 WordPress 网站以投递虚假验证页面。该活动通过一种名为 ClickFix 的技术实施社会工程,诱骗访客执行恶意 Windows 命令,从而下载包括 Vidar、Okobot、LegionLoader、与 OnionDrop 相关的载荷以及 BabaDedaLoader 在内的恶意软件家族。
ErrTraffic 活动如何利用区块链技术?
该活动利用 Polygon 智能合约,通过一种名为 EtherHiding 的技术存储配置信息。受感染 WordPress 网站上的恶意 JavaScript 通过远程过程调用(RPC)服务与 Polygon 通信,以检索基础设施详细信息。这使攻击者能够修改区块链中存储的投递信息,而无需更新每个受入侵网站上的代码,从而增加了清除工作的难度。
ErrTraffic 活动投递哪些恶意软件家族?
该活动投递多个恶意软件家族,包括以浏览器和加密货币钱包信息为目标的 Vidar;试图削弱 Microsoft Defender 并干扰 LSASS 安全机制的 Okobot;LegionLoader;使用 DLL 侧加载的 OnionDrop 变体;以及 BabaDedaLoader。研究人员还发现了一个使用 Tor 进行命令与控制通信的 Node.js 后门。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复