写点什么

恶意软件盯上了加密货币,两家以色列公司受到攻击

  • 2019-03-21
  • 本文字数:987 字

    阅读完需:约 3 分钟

恶意软件盯上了加密货币,两家以色列公司受到攻击

近日,网络安全公司Palo Alto Networks威胁研究部门Unit 42发博称,已确认 Cardinal RAT 自 2017 年 4 月起对两家从事外汇和加密交易软件开发的以色列金融科技公司发起过攻击。


Cardinal RAT 是可远程访问特洛伊木马(RAT),攻击者可远程控制系统,2017 年 Palo Alto Networks 首次发现了 Cardinal RAT,但在这两年中,并没有发现其有攻击行为。


Cardinal RAT 使用了一种新的技术来感染计算机,使用一个名为 Carp 的下载程序和 Microsoft Excel 文档中的恶意宏将源代码编译成可执行文件,然后部署恶意软件。此外,Cardinal RAT 可能还与基于 JavaScript 的恶意软件(称为 EVILNUM)存在关联。


最新发现的 Cardinal RAT 版本进行了一系列的更新,同时应用很多新技术,例如速记式加密。速记式加密是一种对数据加密的算法,其最大的优点在于,当把深度信息隐藏到基本视频以后,并没有给视频带来任何明显的变化,而且视频的数据量的大小也不会被改变。


Cardinal RAT 恶意软件使用嵌入到 Bitmap(BMP)映像文件中的数据,该文件在安装期间加载到受害者的计算机上。表面看似是一个无害的图标,但是一旦打开之后,嵌入的恶意代码就会被解码执行,启动攻击,窃取用户名、密码等敏感数据,甚至是电脑截屏,然后将数据传回给恶意软件运营商,以达到窃取加密货币的目的。


例外,Unit 42 还表示 Cardinal RAT 存在以下行为:


  • 收集信息

  • 更新设置

  • 充当反向代理

  • 执行命令

  • 自行卸载

  • 恢复密码

  • 下载并执行新文件

  • 键盘记录

  • 捕获屏幕截图

  • Cardinal RAT 自动更新

  • 清除浏览器中的 cookie



以色列是 Cardinal RAT 攻击的重点对象,不仅这次 Unit 42 发现的两家被攻击的金融科技公司都来自以色列,另外查看提交给 Virustotal 的文件,有 13 个 Carp 下载程序文档,通过上图,我们可以看到有 9 个文档的第一提交者是来自以色列。



对比 Cardinal RAT 的文档提交情况,EVILNUM 的地理分布情况就比较平均。


由于恶意软件是通过附加到垃圾邮件的诱饵文件进入电脑中,并发送给潜在的加密货币交易者。因此,Unit 42 给出了这样的建议:要具备有效的垃圾邮件过滤、适当的系统管理和最新 Windows 主机。除此之外,下面这三天防御措施也要提上日程:


  • 不允许 lnk 文件作为附件的入站电子邮件,不允许包含单个 lnk 文件的附加 zip 文件作为附件的入站电子邮件;

  • 不允许来自文档包含宏的外部源的入站电子邮件,除非配置了正确的策略;

  • 强制父子进程策略以限制恶意软件使用脚本语言。


2019-03-21 18:293859
用户头像

发布了 497 篇内容, 共 327.6 次阅读, 收获喜欢 1923 次。

关注

评论

发布
暂无评论
发现更多内容

SnapMotion for Mac(mac视频截图工具)

Mac相关知识分享

视频截图工具

PLC笔记 知识点汇总 day1

万里无云万里天

PLC 工厂运维

认证总结 低压电工作业取证

万里无云万里天

低压电工 工厂运维 电工

工业控制 词汇整理 day5

万里无云万里天

自动化 工厂运维

Cookie for Mac(浏览器缓存清理工具)

Mac相关知识分享

缓存清理工具

工业控制 词汇整理 day4

万里无云万里天

自动化 工厂运维

喜报!工业物联网时序数据库 IoTDB 荣获第七届“创业北京”创业创新大赛海淀区二等奖

Apache IoTDB

经验整理 知识与传承

万里无云万里天

硬件 嵌入式 经验总结

喜报!工业物联网时序数据库 IoTDB 荣获第七届“创业北京”创业创新大赛海淀区二等奖

Apache IoTDB

认证总结 SACA分析师

万里无云万里天

数据分析 认证考试

Clipboard Manager for mac(mac剪贴板管理软件)

Mac相关知识分享

LDO产品的基础知识解析

芯动大师

芯片 LDO 电源

低压电工笔记 知识点汇总 day1

万里无云万里天

低压电工 工厂运维

工业控制 词汇整理 day1

万里无云万里天

自动化 工厂运维

工业控制 词汇整理 day8

万里无云万里天

自动化 工厂运维

工业控制 词汇整理 day9

万里无云万里天

自动化 工厂运维

经验整理 仓库与产线

万里无云万里天

仓库管理 工厂管理

企业im(即时通讯)作为安全专属的移动数字化平台的重要工具

BeeWorks

电子元件笔记 知识点汇总 day1

万里无云万里天

电子元器件 工厂运维

工业控制 词汇整理 day3

万里无云万里天

自动化 工厂运维

经验整理 基于8051的数据采集系统(科技向)

万里无云万里天

嵌入式 数据采集 8051

经验整理 初学51单片机建议用C语言

万里无云万里天

嵌入式 单片机 8051

Loopback for Mac(mac虚拟音频设备)

Mac相关知识分享

音频设备软件

MYSQL深入浅出系列-MVCC并发版本控制

MySQL MVCC 数据库并发

工业控制 词汇整理 day2

万里无云万里天

自动化 工厂运维

工业控制 词汇整理 day6

万里无云万里天

自动化 工厂运维

工业控制 词汇整理 day7

万里无云万里天

自动化 工厂运维

喜报 | 极限科技获得北京市“创新型”中小企业资格认证

极限实验室

创新型中小企业 极限科技

联想全栈AI之海,纳智能中国的山川万物

脑极体

AI

认证总结 高压电工(运行)取证

万里无云万里天

工厂运维 电工 高压

认证总结 SACE分析专家

万里无云万里天

数据分析 考试认证

恶意软件盯上了加密货币,两家以色列公司受到攻击_安全_田晓旭_InfoQ精选文章