当前位置:首页 > 科技  > 软件

国家互联网应急中心:“游蛇”黑产团伙组织活动频繁,伪造 Chrome 下载站盗取敏感数据

来源: 责编: 时间:2025-05-24 11:06:07 133观看
导读 5 月 23 日消息,国家互联网应急中心(CNCERT)今日公告,CNCERT 和安天联合监测到“游蛇”黑产团伙(IT酷哥注:又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎 SEO 推广手段,伪造 Chrome

5 月 23 日消息,国家互联网应急中心(CNCERT)今日公告,CNCERT 和安天联合监测到“游蛇”黑产团伙(IT酷哥注:又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎 SEO 推广手段,伪造 Chrome 浏览器下载站。伪造站与正版官网高度相似,极具迷惑性。i0E28资讯网——每日最新资讯28at.com

用户一旦误信并下载恶意安装包,游蛇远控木马便会植入系统并实现对目标设备的远程操控,盗取敏感数据等操作。通过跟踪监测发现其每日上线境内肉鸡数(以 IP 数计算)最多已超过 1.7 万。i0E28资讯网——每日最新资讯28at.com

攻击活动分析

攻击者搭建以“Chrome 浏览器”为诱饵的钓鱼网站,诱导受害者从网站下载恶意安装包。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 1 钓鱼网站示例 1i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 2 钓鱼网站示例 2i0E28资讯网——每日最新资讯28at.com

攻击者搭建了多个钓鱼网站,下载时又跳转至多个下载链接,具体如下表所示。i0E28资讯网——每日最新资讯28at.com

表 1 钓鱼网络地址及恶意安装包下载地址i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

下载的恶意安装包是以“chromex64.zip”命名的压缩包文件。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 3 下载的恶意安装包i0E28资讯网——每日最新资讯28at.com

压缩包存在两个文件,其中 chromex64.exe 是一个文件解压程序,另一个是正常的 dll 文件,但文件名以日月年格式命名,疑似恶意程序更新日期。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 4 恶意安装包中的文件i0E28资讯网——每日最新资讯28at.com

chromex64.exe 运行后将默认在 C:/Chr0me_12.1.2 释放文件。其中包含旧版本 Chrome 浏览器相关文件,由于该软件不是正常安装,导致浏览器无法正常更新。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 5 安装程序释放的文件i0E28资讯网——每日最新资讯28at.com

同时会解压程序在桌面创建快捷方式,但快捷方式中实际初始运行的是本次活动投放的恶意文件,携带参数运行,不仅启动自身,还启动 Chrome 浏览器进程,以掩盖该恶意快捷方式功能。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 6 伪装的 Chrome 快捷方式i0E28资讯网——每日最新资讯28at.com

对应路径文件如下,采用 dll 侧加载(白 + 黑)形式执行。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 7 实际投放的恶意文件i0E28资讯网——每日最新资讯28at.com

在内存中解密并执行 shellcode,该 shellcode 实质为 dll 格式的 Gh0st 远控木马家族变种。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 8 内存中的 Gh0st 远控木马i0E28资讯网——每日最新资讯28at.com

该 dll 加载后,连接 C2 地址 duooi.com:2869,其中的域名是 2025 年 2 月 19 日注册的,目前最新样本主要请求该域名。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 9 连接 C2 地址i0E28资讯网——每日最新资讯28at.com

基于情报关联域名解析的 IP 地址,发现攻击者基于任务持续注册域名,并硬编码至加密的 shellcode 文件中,部分旧有域名也更换 IP 地址,样本分析期间所有域名又更换了两次解析 IP 地址。i0E28资讯网——每日最新资讯28at.com

表 2 C2 域名变化i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

样本对应的 ATT&CK 映射图谱

i0E28资讯网——每日最新资讯28at.com

图 10 技术特点对应 ATT&CK 的映射i0E28资讯网——每日最新资讯28at.com

ATT&CK 技术行为描述表如下。i0E28资讯网——每日最新资讯28at.com

表 3 ATT&CK 技术行为描述表i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

感染规模

通过监测分析发现,国内于 2025 年 4 月 23 日至 5 月 12 日期间,“游蛇”黑产团伙使用的 Gh0st 远控木马日上线肉鸡数最高达到 1.7 万余台,C2 日访问量最高达到 4.4 万条,累计已有约 12.7 万台设备受其感染。每日境内上线肉鸡数情况如下。i0E28资讯网——每日最新资讯28at.com

i0E28资讯网——每日最新资讯28at.com

图 11 每日上线境内肉鸡数i0E28资讯网——每日最新资讯28at.com

防范建议

请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:i0E28资讯网——每日最新资讯28at.com

(1)建议通过官方网站统一采购、下载正版软件。如无官方网站建议使用可信来源进行下载,下载后使用反病毒软件进行扫描并校验文件 HASH。i0E28资讯网——每日最新资讯28at.com

(2)尽量不打开来历不明的网页链接,不要安装来源不明软件。i0E28资讯网——每日最新资讯28at.com

(3)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用 16 位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。i0E28资讯网——每日最新资讯28at.com

(4)梳理已有资产列表,及时修复相关系统漏洞。i0E28资讯网——每日最新资讯28at.com

(5)安装终端防护软件,定期进行全盘杀毒。i0E28资讯网——每日最新资讯28at.com

(6)当发现主机感染僵尸木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。i0E28资讯网——每日最新资讯28at.com

相关 IOC样本 MD5:

A1EAD0908ED763AB133677010F3B9BD7i0E28资讯网——每日最新资讯28at.com

ED74A6765F2FFEE35565395142D8B8B4i0E28资讯网——每日最新资讯28at.com

10FAC344D2F74D47FF79FE4A6D19765Ei0E28资讯网——每日最新资讯28at.com

IP:

104[.]233.164.131i0E28资讯网——每日最新资讯28at.com

61[.]110.5.21i0E28资讯网——每日最新资讯28at.com

137[.]220.131.139i0E28资讯网——每日最新资讯28at.com

137[.]220.131.140i0E28资讯网——每日最新资讯28at.com

DOMAIN:

hiluxo[.]comi0E28资讯网——每日最新资讯28at.com

titamic[.]comi0E28资讯网——每日最新资讯28at.com

simmem[.]comi0E28资讯网——每日最新资讯28at.com

golomee[.]comi0E28资讯网——每日最新资讯28at.com

duooi[.]comi0E28资讯网——每日最新资讯28at.com

sadliu[.].comi0E28资讯网——每日最新资讯28at.com

URL:

http[:]//google-chrom.cni0E28资讯网——每日最新资讯28at.com

https[:]//google-chrom.cni0E28资讯网——每日最新资讯28at.com

https[:]//chrome-html.comi0E28资讯网——每日最新资讯28at.com

https[:]//am-666.comi0E28资讯网——每日最新资讯28at.com

https[:]//chrome-admin.com/i0E28资讯网——每日最新资讯28at.com

https[:]//zhcn.down-cdn.com/chromex64.zipi0E28资讯网——每日最新资讯28at.com

https[:]//cdn.downoss.com/chromex64.zipi0E28资讯网——每日最新资讯28at.com

https[:]//oss.downncdn.com/chromex64.zipi0E28资讯网——每日最新资讯28at.com

https[:]//cdn-kkdown.com/chromex64.zipi0E28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-153004-0.html国家互联网应急中心:“游蛇”黑产团伙组织活动频繁,伪造 Chrome 下载站盗取敏感数据

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 海外首发已超 10 国,国内期待拉满,荣耀 400 格局稳了!

下一篇: 儿童节礼物怎么选?运动宇宙让孩子玩出好体能

标签:
  • 热门焦点
  • vivo TWS Air开箱体验:真轻 臻好听

    在vivo S15系列新机的发布会上,vivo的最新款真无线蓝牙耳机vivo TWS Air也一同发布,本次就这款耳机新品给大家带来一个简单的分享。外包装盒上,vivo TWS Air保持了vivo自家产
  • 2023年Q2用户偏好榜:12+256G版本成新主流

    3月份的性能榜、性价比榜和好评榜之后,就要轮到2023年的第二季度偏好榜了,上半年的新机潮已经过去,最明显的肯定就是大内存和存储的机型了,另外部分中端机也取消了屏幕塑料支架
  • 线程通讯的三种方法!通俗易懂

    线程通信是指多个线程之间通过某种机制进行协调和交互,例如,线程等待和通知机制就是线程通讯的主要手段之一。 在 Java 中,线程等待和通知的实现手段有以下几种方式:Object 类下
  • 把LangChain跑起来的三个方法

    使用LangChain开发LLM应用时,需要机器进行GLM部署,好多同学第一步就被劝退了,那么如何绕过这个步骤先学习LLM模型的应用,对Langchain进行快速上手?本片讲解3个把LangChain跑起来
  • Java NIO内存映射文件:提高文件读写效率的优秀实践!

    Java的NIO库提供了内存映射文件的支持,它可以将文件映射到内存中,从而可以更快地读取和写入文件数据。本文将对Java内存映射文件进行详细的介绍和演示。内存映射文件概述内存
  • 得物效率前端微应用推进过程与思考

    一、背景效率工程随着业务的发展,组织规模的扩大,越来越多的企业开始意识到协作效率对于企业团队的重要性,甚至是决定其在某个行业竞争中突围的关键,是企业长久生存的根本。得物
  • 机构称Q2国内智能手机销量同比下滑4% vivo份额重回第1

    7月29日消息,根据市场调查机构Counterpoint Research公布的最新报告,2023年第2季度中国智能手机销量同比下降4%,创新自2014年以来第2季度销量新低。报
  • 苹果、三星、惠普等暂停向印度出口笔记本和平板电脑

    集微网消息,据彭博社报道,在8月3日印度突然禁止在没有许可证的情况下向印度进口电脑/平板及显示器等产品后,苹果、三星电子和惠普等大公司暂停向印度
  • 苹果MacBook Pro 2021测试:仍不支持平滑滚动

    据10月30日9to5 Mac 消息报道,苹果新的 14 英寸和 16 英寸 MacBook Pro 2021 上市后获得了不错的评价,亮点包括行业领先的性能,令人印象深刻的电池续航,精美丰
Top