近期,騰訊安全御見威脅情報(bào)中心接到用戶求助,稱自己收到網(wǎng)友發(fā)來的“存取款記錄”消息,出于好奇便點(diǎn)擊打開了其中以.exe為后綴的文檔,發(fā)現(xiàn)并無“猛料”,自己卻落入了不法黑客的陷阱之中。
騰訊安全御見威脅情報(bào)中心近日監(jiān)測發(fā)現(xiàn)一款通過社會工程騙術(shù)傳播的“老虎”挖礦木馬。攻擊者將木馬程序偽裝成“火爆新聞”、“ 內(nèi)容”、“隱私資料”、“詐騙技巧”等虛假文件名,通過社交網(wǎng)絡(luò)發(fā)送到目標(biāo)電腦,得手后植入大灰狼遠(yuǎn)控木馬等惡意程序,竊取大量用戶個人隱私信息,中毒電腦更可能遭到遠(yuǎn)程控制。目前,該木馬已感染超5000臺電腦。因其挖礦使用的自建礦池包含字符“laofubtc”,騰訊安全技術(shù)專家將其命名為“老虎”挖礦木馬(LaofuMiner)。
據(jù)騰訊安全御見威脅情報(bào)中心監(jiān)測數(shù)據(jù)統(tǒng)計(jì),此次有數(shù)千家企業(yè)受到“老虎”挖礦木馬攻擊影響,北京、廣東、上海、河南、山東等地,成為本次攻擊受害較嚴(yán)重的區(qū)域。目前,騰訊電腦管家、騰訊安全終端安全管理系統(tǒng)已全面攔截并查殺該挖礦木馬,同時提醒廣大用戶保持安全警惕,切勿點(diǎn)擊觀看該類虛假文件以防中招。

(圖:騰訊安全終端安全管理系統(tǒng))
騰訊安全專家經(jīng)過深入溯源分析后,發(fā)現(xiàn)“老虎”挖礦木馬同2018年發(fā)現(xiàn)的灰熊挖礦木馬(BearMiner)二者的文件服務(wù)器和礦池域名都指向相同的IP,可以推測“灰熊”和“老虎”挖礦木馬同屬一個黑產(chǎn)團(tuán)伙。近日,“老虎”替代“灰熊”挖礦木馬呈現(xiàn)新的活躍趨勢。

(圖:“老虎”挖礦木馬指向解析IP的域名列表)
據(jù)騰訊安全專家介紹,“老虎”挖礦木馬善于偽裝,利用多種欺騙手段隱藏自己,令普通用戶難覓蹤跡。首先該挖礦木馬會將文件屬性偽裝成音頻設(shè)備公司“Waves Audio”的相關(guān)信息,并在首次執(zhí)行后寫入大量垃圾數(shù)據(jù)到150MB,以此逃避殺毒軟件檢測。此外,釋放礦機(jī)程序文件還會偽裝成顯卡制造商N(yùn)VIDIA的驅(qū)動程序,占用CPU資源高達(dá)97%,以此躲避查殺,導(dǎo)致系統(tǒng)嚴(yán)重卡頓無法正常運(yùn)行。
在此次攻擊案例中,“大灰狼”遠(yuǎn)控木馬作為一款老牌遠(yuǎn)控工具,時至今日仍備受黑產(chǎn)圈喜愛。據(jù)報(bào)道,目前該木馬原始作者已經(jīng)離世,但相關(guān)代碼已流落黑產(chǎn)圈開源共享,不同的病毒木馬團(tuán)伙對其定制改造后發(fā)布了諸多變種肆意作惡。值得注意的是,該團(tuán)伙經(jīng)常使用漏洞、釣魚文檔等手段傳播木馬,同時經(jīng)營外掛、私服、流量劫持、后門安裝等非法交易,嚴(yán)重威脅用戶的信息財(cái)產(chǎn)安全。
隨著黑產(chǎn)團(tuán)伙技術(shù)手段不斷的進(jìn)化,不管是對攻擊目標(biāo)精挑細(xì)選,還是對技術(shù)手段不斷升級,黑產(chǎn)團(tuán)伙的核心目的還是在于感染更多用戶電腦,攫取更高的收益。因此,如何抵御黑產(chǎn)攻擊成為企業(yè)日常網(wǎng)絡(luò)安全建設(shè)工作的重中之重。
面對來勢洶洶的“老虎”挖礦木馬,騰訊安全反病毒實(shí)驗(yàn)室負(fù)責(zé)人馬勁松提醒廣大用戶保持良好的上網(wǎng)習(xí)慣,不要輕易點(diǎn)擊來歷不明的文件,對于可疑文件可使用騰訊電腦管家和騰訊安全終端安全管理系統(tǒng)進(jìn)行安全檢測。同時,打開資源管理器文件夾選項(xiàng)中的“查看已知文件的擴(kuò)展名”,可及時判斷文件是否安全。對于已經(jīng)“中招”的用戶,可以使用騰訊電腦管家等主流殺毒軟件進(jìn)行查殺清理。或采用手動清理方案,刪除以下文件:C:Program Files (x86)Microsoft WavesSysWavesSys.exe、C:Program Files (x86)Microsoft WavesSysWavesSys.dll、C:Program Files (x86)Microsoft SvidaPaunSvidaPaun.exe、C:Program Files (x86)Microsoft HdejppXtuzqan.exe。刪除以下服務(wù):”Corporati Assemblies WavesSyse“、“Wszswc wyksdvuf”、“Wsxxsw ndcbxauv”。

(圖:騰訊安全高級威脅檢測系統(tǒng))
同時,建議企業(yè)用戶使用騰訊安全高級威脅檢測系統(tǒng),基于騰訊安全在云和端的海量數(shù)據(jù)積累形成的獨(dú)特威脅情報(bào)和惡意檢測模型系統(tǒng),可幫助企業(yè)客戶預(yù)先檢測挖礦程序外聯(lián)等異常行為,防患于未然。
特別提醒:本網(wǎng)內(nèi)容轉(zhuǎn)載自其他媒體,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點(diǎn)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時性本站不作任何保證或承諾,并請自行核實(shí)相關(guān)內(nèi)容。本站不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。如若本網(wǎng)有任何內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系我們,本站將會在24小時內(nèi)處理完畢。