窃取信息的新恶意软件通过假冒的破解网站感染使用者

news2025/1/17 5:54:30

©网络研究院

一种名为“RisePro”的新型信息窃取恶意软件正在通过由 PrivateLoader 按安装付费 (PPI) 恶意软件分发服务运营的虚假破解站点进行分发。

RisePro 旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、密码和加密钱包。

本周Flashpoint 和 Sekoia的分析师发现了该恶意软件  ,两家网络安全公司都确认 RisePro 是一个以前未记录的信息窃取程序,现在通过假软件破解和密钥生成器进行分发。

Flashpoint 报告称,威胁行为者已经开始在俄罗斯暗网市场上出售数以千计的 RisePro 日志(从受感染设备窃取的数据包)。

此外,Sekoia 发现 PrivateLoader 和 RisePro 之间存在广泛的代码相似性,这表明恶意软件分发平台现在可能正在传播自己的信息窃取程序,无论是为自身还是作为服务。

目前,RisePro 可以通过 Telegram 购买,用户还可以与开发者和受感染的主机(Telegram bot)进行交互。

RisePro C2 面板

RisePro 是一种 C++ 恶意软件,根据 Flashpoint 的说法,它可能基于 Vidar 密码窃取恶意软件,因为它使用相同的嵌入式 DLL 依赖项系统。

恶意软件工作目录中的 DLL

Sekoia 进一步解释说,RisePro 的一些样本嵌入了 DLL,而在其他样本中,恶意软件通过 POST 请求从 C2 服务器获取它们。

信息窃取者首先通过仔细检查注册表项对受感染的系统进行指纹识别,将窃取的数据写入文本文件,截取屏幕截图,将所有内容打包到 ZIP 存档中,然后将文件发送到攻击者的服务器。

RisePro 试图从应用程序、浏览器、加密钱包和浏览器扩展中窃取各种数据,如下所列:

  • 网络浏览器:Google Chrome、Firefox、Maxthon3、K-Melon、Sputnik、Nichrome、Uran、Chromodo、Netbox、Comodo、Torch、Orbitum、QIP Surf、Coowon、CatalinaGroup Citrio、Chromium、Elements、Vivaldi、Chedot、CentBrowser、7start、 ChomePlus、Iridium、Amigo、Opera、Brave、CryptoTab、Yandex、IceDragon、BlackHaw、Pale Moon、Atom。

  • 浏览器扩展:Authenticator、MetaMask、Jaxx Liberty Extension、iWallet、BitAppWallet、SaturnWallet、GuildWallet、MewCx、Wombat、CloverWallet、NeoLine、RoninWallet、LiqualityWallet、EQUALWallet、Guarda、Coinbase、MathWallet、NiftyWallet、Yoroi、BinanceChainWallet、TronLink、Phantom、Oxygen , PaliWallet, PaliWallet, Bolt X, ForboleX, XDEFI Wallet, Maiar DeFi Wallet。

  • 软件:Discord、battle.net、Authy Desktop。

  • 加密货币资产:Bitcoin, Dogecoin, Anoncoin, BBQCoin, BBQCoin, DashCore, Florincoin, Franko, Freicoin, GoldCoin (GLD), IOCoin, Infinitecoin, Ixcoin, Megacoin, Mincoin, Namecoin, Primecoin, Terracoin, YACoin, Zcash, devcoin, digitalcoin,Litecoin,Reddcoin。

除了上述之外,RisePro 还可以扫描文件系统文件夹以查找有趣的数据,例如包含信用卡信息的收据。

PrivateLoader 是一种按安装付费的恶意软件分发服务,伪装成软件破解、密钥生成器和游戏修改。

威胁行为者向 PrivateLoader 团队提供他们希望分发的恶意软件样本、目标标准和付款,然后该团队使用他们的虚假和被黑网站网络来分发恶意软件。

该服务于 2022 年 2 月首次被Intel471发现,而在 2022 年 5 月,趋势科技观察到 PrivateLoader 推出了一种名为“ NetDooka ”的新远程访问木马 (RAT)。

直到最近,PrivateLoader 几乎只分发 RedLine 或 Raccoon,这两种流行的信息窃取工具。

随着 RisePro 的加入,Sekoia 现在报告在新的恶意软件中发现了加载器功能,同时强调其代码的这一部分与 PrivateLoader 的代码有广泛的重叠。

相似之处包括字符串混淆技术、HTTP 消息混淆以及 HTTP 和端口设置。

HTTP 端口设置中的代码相似度为 30%

一种可能的情况是 PrivateLoader 背后的同一个人开发了 RisePro。

另一种假设是,RisePro 是 PrivateLoader 的演变,或者是现在推广类似 PPI 服务的流氓前开发人员的创建。

根据收集到的证据,还无法确定这两个项目之间的确切联系。

窃取信息的新恶意软件通过假冒的破解网站感染使用者RisePro 在俄罗斯市场上的存在,以及窃取器作为按安装付费服务的有效负载的出现,可能表明它在威胁行为者社区中越来越受欢迎和生存。https://mp.weixin.qq.com/s/AEsIFdemKkXjhMWNIvk5uQ

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/117141.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

前端框架 Nuxt3 集成 Pinia

目录 一、Nuxt3集成Pinia 二、Pinia的使用 state的使用 1、基本使用及动态渲染 2、state的重置 3、批量更改state数据 getters的使用 1、getters的基本使用 2、getters传参 actions的使用 1、actions的基本使用 一、Nuxt3集成Pinia 参考官方文档:简介 |…

【JavaSE】常用类(447~515)

String 447.常用类-每天一考 1.画图说明线程的生命周期,以及各状态切换使用到的方法等 状态,方法 2.同步代码块中涉及到同步监视器和共享数据,谈谈你对同步监视器和共享数据的理解,以及注意点。 synchronized(同步监视器){//操…

消息队列RabbitMQ学习笔记(五)高级特性

1. 发布确认高级 在生产环境中由于一些不明原因,导致 RabbitMQ 重启,在 RabbitMQ 重启期间生产者消息投递失败, 导致消息丢失,需要手动处理和恢复。于是,我们开始思考,如何才能进行 RabbitMQ 的消息可靠投…

ccc-sklearn-11-线性回归(1)

1.线性回归概述 回归需求在现实中非常多,自然也有了各种回归算法。最著名的就是线性回归和逻辑回归,衍生出了岭回归、Lasso、弹性网,以及分类算法改进后的回归,如回归树、随机森林回归、支持向量回归等,一切基于特征预…

自定义卷积实现卷积的重参数【手撕代码】

在我的上篇文章中主要对RepVGG进行了解析【RepVGG网络中重参化网络结构解读】,里面详细的对论文中的代码进行了解析,展示了RepVGG在重参数时是如何将训练分支进行合并的,总的一句话就是在推理阶段,会将1x1以及identity分支以paddi…

vivo 游戏中心低代码平台的提效秘诀

作者:vivo 互联网服务器团队- Chen Wenyang 本文根据陈文洋老师在“2022 vivo开发者大会"现场演讲内容整理而成。公众号回复【2022 VDC】获取互联网技术分会场议题相关资料。 在互联网流量见顶和用户需求分层的背景下,如何快速迭代产品功能&#xf…

函数模板-C11/17/14

函数模板 文章目录函数模板定义函数模板使用函数模板样例两阶段翻译 Two-Phase Translation模板的编译和链接问题多模板参数引入额外模板参数作为返回值类型让编译器自己找出返回值类型将返回值声明为两个模板参数的公共类型样例默认模板参数样例重载函数模板模板函数特化非类型…

cocoapods的使用

swift开发之cocoapods的使用 之前介绍了cocoapods的使用,我们可以知道通过pod search XXX(三方依赖库名称)可以就搜索到想要的第三方是否存在。 这次主要简单介绍cocoapods如何引入第三方库的,以BluetoothKit为例。 首先,我们终端中通过cd命令定位到要…

二十二、shiro安全框架基础

一、简介 1. shiro简介 Apache Shiro 是 Java 的一个安全(权限)框架。Shiro 可以非常容易的开发出足够好的应用,其不仅可以用在JavaSE 环境,也可以用在 JavaEE 环境。Shiro 可以完成:认证、授权、加密、会话管理、与…

“智慧”控漏 削减产销差-城镇供水管网分区计量管理系统

平升电子城镇供水管网分区计量管理系统根据国际国内分区计量的要求和标准研发,专门针对水司漏损控制和产销差管理而设计。系统涵盖分区管理、管网流量和压力监控、水量统计分析、产销差分析、漏损评估、夜间最小流量分析、用水异常报警等功能。核心目标是找到整个管…

ReactJS入门

目录 一:前端开发的演变 二:ReactJS简介 三:搭建环境 四:React快速入门 一:前端开发的演变 到目前为止,前端的开发经历了四个阶段,目前处于第四个阶段。这四个阶段分别是: 阶段一…

equals()与hashcode()之间的关系

1、equals简介 被用来检测两个对象是否相等,即两个对象的内容是否相等; equals 方法(是String类从它的超类Object中继承的)用于比较引用和比较基本数据类型时具有不同的功能: 比较基本数据类型,如果两个值…

马哥SRE第11周课程作业

ansible role zabbix相关话题1. ansible 常用指令总结,并附有相关示例。1.1 Ansible相关工具1.1.1 ansible-doc1.1.2 ansible 命令用法1.1.3 ansible-console1.1.4 ansible-playbook1.1.5 ansible-vault1.1.5 ansible-galaxy2. 总结ansible playbook目录结构及文件用…

javaee之Spring4

之前说到AccountDao需要继承JdbcDaoSupport这个类,那么现在来看一下这个类的内容 JdbcDaoSupport.java package com.itheima.dao.impl;/*** 此类用于抽取dao中的重复代码 */public class JdbcDaoSupport {private JdbcTemplate jdbcTemplate;public void setJdbcT…

人大金仓数据库备份应用sys_dump的使用

人大金仓数据库软件给数据库管理员用户提供了管理维护数据库的多个客户端应用,更多参考:《KingbaseES客户端应用参考手册》。 我们可以看到备份的应用有两个: 1、sys_dump:将KingbaseES数据库备份为一个脚本文件或者其他归档文件 2、sys_d…

表单校验重要性和多规则校验

表单校验分类 校验位置: 客户端校验 服务端校验 表单校验框架 JSR:java规范提案 303:提供bean属性相关校验规则 JCP:java社区 Hibernate框架中包含一套独立的校验框架hibernate-validator 实际的校验规则 同一个字段有多个约束条件 引用…

股权转让项目:沈阳派尔化学有限公司55%股权转让

股权转让项目:沈阳派尔化学有限公司55%股权转让;该项目由 广州产权交易所 发布,于2022年12月25日被塔米狗平台收录。 该公司在 2021 年最新一期财务报告中, 披露的资产总额(万元):7148.98 &…

装修半包包括哪些内容呢?极家精工装修好不好

​装修半包包括哪些内容呢?极家精工装修好不好。在装修房子的时候,很多人都会选择半包装修,因为可以自己挑选材料,自己跟工程比较放心。另外一边比较重要的原因就是能省钱,对于预算有限的小伙伴真的再适合不过啦&#…

唐玄奘把 「JWT 令牌」玩到了极致

唐玄奘把 「JWT 令牌」玩到了极致 你好,我是悟空。 西游记的故事想必大家在暑假看过很多遍了,为了取得真经,唐玄奘历经苦难,终于达成。 在途经各国的时候,唐玄奘都会拿出一个通关文牒交给当地的国王进行盖章&#x…

基于线性表的图书管理系统(java)

目录 1、简介 2、代码 (1)ManageSystem类 (2)book类 3、测试程序运行结果截图 (1)登录和创建 (2)输出 (3)查找 (4)插入 &a…