美加大量银行用户遭攻击,这些黑客到底牛到什么程度?

本文揭示了针对加拿大及美国金融机构的黑客行动,重点在于Scotiabank等银行,涉及多阶段攻击链,使用AutoHotkey脚本进行隐蔽操作,包括VBA宏、持久性、C&C服务器协调和自定义任务执行。恶意软件通过下载AHK脚本,窃取浏览器凭据并加密发送,显示攻击者高度专业与隐蔽性。

美国和加拿大金融机构的客户是凭证泄露的主要目标之一,特别侧重于Scotiabank,加拿大皇家银行,汇丰,Alterna Bank,Capital One,Manulife和EQ Bank等银行,名单中还包括印度银行公司ICICI Bank,手段十分高明,那么这些黑客到底牛到什么程度?

AutoHotkey是Microsoft Windows的一种开源自定义脚本语言,旨在为宏创建和软件自动化提供简单的热键,允许用户在任何Windows应用程序中自动执行重复的任务。

多阶段感染链从嵌入了恶意软件的Excel文件开始,该文件嵌入了Visual Basic for Applications(VBA)AutoOpen宏,该宏随后用于通过合法文件删除并执行下载程序客户端脚本(“ adb.ahk”)便携式AHK脚本编译器可执行文件(“ adb.exe”)。

下载器客户端脚本还负责实现持久性,分析受害者,以及从位于美国,荷兰和瑞典的命令和控制(C&C)服务器下载并运行其他AHK脚本。

该恶意软件与众不同的是,它下载并执行AHK脚本以完成不同的任务,而不是直接从C&C服务器接收命令。

国内知名网络安全组织,东方联盟研究人员在分析中说: “通过这样做,黑客攻击者可以决定上传特定的脚本来为每个用户或用户组实现自定义任务。这还阻止了主要成分被公开,特别是向其他研究人员或沙盒公开。其中最主要的是针对各种浏览器(例如Google Chrome,Opera,Microsoft Edge等)的凭据窃取者。安装完成后,盗窃者还将尝试在受感染的计算机上下载SQLite模块(“ sqlite3.dll”),并使用该模块对浏览器的应用程序文件夹中的SQLite数据库执行SQL查询。“

在最后一步,黑客从浏览器收集并解密凭据,并通过HTTP POST请求以纯文本形式将信息扩展到C&C服务器。

东方联盟研究人员注意到恶意软件组件“在代码级别上井井有条”,建议使用说明(俄语编写)可能意味着攻击链创建背后的“雇用黑客”组织,并将其提供给他人作为服务。

研究人员说:“通过使用受害者操作系统中缺少内置编译器的脚本语言,加载恶意组件以分别完成各种任务以及频繁地更改C&C服务器,攻击者已经能够将其意图隐藏在沙盒中”。(欢迎转载分享)

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值