当前位置:首页 > 科技  > 软件

国家互联网应急中心:“游蛇”黑产团伙组织活动频繁,伪造 Chrome 下载站盗取敏感数据

来源: 责编: 时间:2025-05-24 11:06:07 203观看
导读 5 月 23 日消息,国家互联网应急中心(CNCERT)今日公告,CNCERT 和安天联合监测到“游蛇”黑产团伙(IT酷哥注:又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎 SEO 推广手段,伪造 Chrome

5 月 23 日消息,国家互联网应急中心(CNCERT)今日公告,CNCERT 和安天联合监测到“游蛇”黑产团伙(IT酷哥注:又名“银狐”、“谷堕大盗”、“UTG-Q-1000”等)组织活动频繁,攻击者采用搜索引擎 SEO 推广手段,伪造 Chrome 浏览器下载站。伪造站与正版官网高度相似,极具迷惑性。z5B28资讯网——每日最新资讯28at.com

用户一旦误信并下载恶意安装包,游蛇远控木马便会植入系统并实现对目标设备的远程操控,盗取敏感数据等操作。通过跟踪监测发现其每日上线境内肉鸡数(以 IP 数计算)最多已超过 1.7 万。z5B28资讯网——每日最新资讯28at.com

攻击活动分析

攻击者搭建以“Chrome 浏览器”为诱饵的钓鱼网站,诱导受害者从网站下载恶意安装包。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 1 钓鱼网站示例 1z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 2 钓鱼网站示例 2z5B28资讯网——每日最新资讯28at.com

攻击者搭建了多个钓鱼网站,下载时又跳转至多个下载链接,具体如下表所示。z5B28资讯网——每日最新资讯28at.com

表 1 钓鱼网络地址及恶意安装包下载地址z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

下载的恶意安装包是以“chromex64.zip”命名的压缩包文件。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 3 下载的恶意安装包z5B28资讯网——每日最新资讯28at.com

压缩包存在两个文件,其中 chromex64.exe 是一个文件解压程序,另一个是正常的 dll 文件,但文件名以日月年格式命名,疑似恶意程序更新日期。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 4 恶意安装包中的文件z5B28资讯网——每日最新资讯28at.com

chromex64.exe 运行后将默认在 C:/Chr0me_12.1.2 释放文件。其中包含旧版本 Chrome 浏览器相关文件,由于该软件不是正常安装,导致浏览器无法正常更新。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 5 安装程序释放的文件z5B28资讯网——每日最新资讯28at.com

同时会解压程序在桌面创建快捷方式,但快捷方式中实际初始运行的是本次活动投放的恶意文件,携带参数运行,不仅启动自身,还启动 Chrome 浏览器进程,以掩盖该恶意快捷方式功能。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 6 伪装的 Chrome 快捷方式z5B28资讯网——每日最新资讯28at.com

对应路径文件如下,采用 dll 侧加载(白 + 黑)形式执行。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 7 实际投放的恶意文件z5B28资讯网——每日最新资讯28at.com

在内存中解密并执行 shellcode,该 shellcode 实质为 dll 格式的 Gh0st 远控木马家族变种。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 8 内存中的 Gh0st 远控木马z5B28资讯网——每日最新资讯28at.com

该 dll 加载后,连接 C2 地址 duooi.com:2869,其中的域名是 2025 年 2 月 19 日注册的,目前最新样本主要请求该域名。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 9 连接 C2 地址z5B28资讯网——每日最新资讯28at.com

基于情报关联域名解析的 IP 地址,发现攻击者基于任务持续注册域名,并硬编码至加密的 shellcode 文件中,部分旧有域名也更换 IP 地址,样本分析期间所有域名又更换了两次解析 IP 地址。z5B28资讯网——每日最新资讯28at.com

表 2 C2 域名变化z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

样本对应的 ATT&CK 映射图谱

z5B28资讯网——每日最新资讯28at.com

图 10 技术特点对应 ATT&CK 的映射z5B28资讯网——每日最新资讯28at.com

ATT&CK 技术行为描述表如下。z5B28资讯网——每日最新资讯28at.com

表 3 ATT&CK 技术行为描述表z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

感染规模

通过监测分析发现,国内于 2025 年 4 月 23 日至 5 月 12 日期间,“游蛇”黑产团伙使用的 Gh0st 远控木马日上线肉鸡数最高达到 1.7 万余台,C2 日访问量最高达到 4.4 万条,累计已有约 12.7 万台设备受其感染。每日境内上线肉鸡数情况如下。z5B28资讯网——每日最新资讯28at.com

z5B28资讯网——每日最新资讯28at.com

图 11 每日上线境内肉鸡数z5B28资讯网——每日最新资讯28at.com

防范建议

请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:z5B28资讯网——每日最新资讯28at.com

(1)建议通过官方网站统一采购、下载正版软件。如无官方网站建议使用可信来源进行下载,下载后使用反病毒软件进行扫描并校验文件 HASH。z5B28资讯网——每日最新资讯28at.com

(2)尽量不打开来历不明的网页链接,不要安装来源不明软件。z5B28资讯网——每日最新资讯28at.com

(3)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用 16 位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。z5B28资讯网——每日最新资讯28at.com

(4)梳理已有资产列表,及时修复相关系统漏洞。z5B28资讯网——每日最新资讯28at.com

(5)安装终端防护软件,定期进行全盘杀毒。z5B28资讯网——每日最新资讯28at.com

(6)当发现主机感染僵尸木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。z5B28资讯网——每日最新资讯28at.com

相关 IOC样本 MD5:

A1EAD0908ED763AB133677010F3B9BD7z5B28资讯网——每日最新资讯28at.com

ED74A6765F2FFEE35565395142D8B8B4z5B28资讯网——每日最新资讯28at.com

10FAC344D2F74D47FF79FE4A6D19765Ez5B28资讯网——每日最新资讯28at.com

IP:

104[.]233.164.131z5B28资讯网——每日最新资讯28at.com

61[.]110.5.21z5B28资讯网——每日最新资讯28at.com

137[.]220.131.139z5B28资讯网——每日最新资讯28at.com

137[.]220.131.140z5B28资讯网——每日最新资讯28at.com

DOMAIN:

hiluxo[.]comz5B28资讯网——每日最新资讯28at.com

titamic[.]comz5B28资讯网——每日最新资讯28at.com

simmem[.]comz5B28资讯网——每日最新资讯28at.com

golomee[.]comz5B28资讯网——每日最新资讯28at.com

duooi[.]comz5B28资讯网——每日最新资讯28at.com

sadliu[.].comz5B28资讯网——每日最新资讯28at.com

URL:

http[:]//google-chrom.cnz5B28资讯网——每日最新资讯28at.com

https[:]//google-chrom.cnz5B28资讯网——每日最新资讯28at.com

https[:]//chrome-html.comz5B28资讯网——每日最新资讯28at.com

https[:]//am-666.comz5B28资讯网——每日最新资讯28at.com

https[:]//chrome-admin.com/z5B28资讯网——每日最新资讯28at.com

https[:]//zhcn.down-cdn.com/chromex64.zipz5B28资讯网——每日最新资讯28at.com

https[:]//cdn.downoss.com/chromex64.zipz5B28资讯网——每日最新资讯28at.com

https[:]//oss.downncdn.com/chromex64.zipz5B28资讯网——每日最新资讯28at.com

https[:]//cdn-kkdown.com/chromex64.zipz5B28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-153004-0.html国家互联网应急中心:“游蛇”黑产团伙组织活动频繁,伪造 Chrome 下载站盗取敏感数据

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 海外首发已超 10 国,国内期待拉满,荣耀 400 格局稳了!

下一篇: 儿童节礼物怎么选?运动宇宙让孩子玩出好体能

标签:
  • 热门焦点
  • Find N3入网:最高支持16+1TB

    OPPO将于近期登场的Find N3折叠屏目前已经正式入网,型号为PHN110。本次Find N3在外观方面相比前两代有很大的变化,不再是小号的横向折叠屏,而是跟别的厂商一样采用了较为常见的
  • 中兴AX5400Pro+上手体验:再升级 双2.5G网口+USB 3.0这次全都有

    2021年11月的时候,中兴先后发布了两款路由器产品,中兴AX5400和中兴AX5400 Pro,从产品命名上就不难看出这是隶属于同一系列的,但在外观设计上这两款产品可以说是完全没一点关系
  • 8月总票房已突破10亿!《封神》第一:口碑已经成了

    8月5日消息,据灯塔专业版数据,截至8月5日9时35分,8月总票房(含预售)已突破10亿。其中,《封神》以大比分的优势领先。根据官方消息,目前该片总票房已经超过14.
  • 一个注解实现接口幂等,这样才优雅!

    场景码猿慢病云管理系统中其实高并发的场景不是很多,没有必要每个接口都去考虑并发高的场景,比如添加住院患者的这个接口,具体的业务代码就不贴了,业务伪代码如下:图片上述代码有
  • JVM优化:实战OutOfMemoryError异常

    一、Java堆溢出堆内存中主要存放对象、数组等,只要不断地创建这些对象,并且保证 GC Roots 到对象之间有可达路径来避免垃 圾收集回收机制清除这些对象,当这些对象所占空间超过
  • 破圈是B站头上的紧箍咒

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之每年的暑期档都少不了瞄准追剧女孩们的古偶剧集,2021年有优酷的《山河令》,2022年有爱奇艺的《苍兰诀》,今年却轮到小破站抓住了追
  • 华为Mate 60保护壳曝光:硕大后置相机模组 凸起程度有惊喜

    这段时间以来,关于华为新旗舰的爆料日渐密集。据此前多方爆料,今年华为将开始恢复一年双旗舰战略,除上半年推出的P60系列外,往年下半年的Mate系列也将
  • 2299元起!iQOO Pad开启预售:性能最强天玑平板

    5月23日,iQOO如期举行了新品发布会,除了首发安卓最强旗舰处理器的iQOO Neo8系列新机外,还在发布会上推出了旗下首款平板电脑——iQOO Pad,其搭载了天玑
  • 最薄的14英寸游戏笔记本电脑 Alienware X14已可以购买

    2022年1月份在国际消费电子展(CES2022)上首次亮相的Alienware新品——Alienware X14现在已经可以购买了,这款笔记本电脑被誉为世界上最薄的 14 英寸游戏笔
Top