APP下载

金融木马Emotet新增利用Wi-Fi 散布的能力

消息来源:baojiabao.com 作者: 发布时间:2026-07-22

报价宝综合消息金融木马Emotet新增利用Wi-Fi 散布的能力

示意图,Photo by Brian on https://www.flickr.com/photos/ncreedplayer/7269149362/ (CC BY-NC-SA 2.0)

资安业者Binary Defense本周揭露,最近他们发现了金融木马Emotet添增了一项新功能,可借由Wi-Fi 网络来散布,以扩大感染范围。

Emotet最早出现在2014年,主要的功能为窃取受感染装置上的金融凭证,不过它是支复杂的木马,还可用来下载其它恶意程式,包括基于不同任务的客制化模组与插件,例如用来窃取Outlook通讯录,或是借由局域网络散布等。

过去Emotet通常透过垃圾邮件或已被感染的网络来散布,不过,Binary Defense近来发现一个新的Emotet模组,可利用wlanAPI界面来列出附近的Wi-Fi网络,再企图入侵Wi-Fi网络,以感染连接该网络的所有装置。

第一个进驻受害系统的,是一个可自我解压缩的RAR档案,解压缩后会出现worm.exe及service.exe两个执行档,自动执行的worm.exe可用来分析周遭的无线网络环境,以取得附近无线网络的资讯,并企图利用暴力破解法来入侵无线网络,成功后再建立无线网络与C&C骇客服务器之间的连结,之后即锁定连结该无线网络的使用者,同样以暴力破解法来猜测使用者凭证。

达成任务的worm.exe即会在使用者的系统上安装service.exe,以建立永久进驻能力,再连结C&C服务器,这时骇客已可递送真正的金融木马到受害装置上。

根据研究人员的分析,worm.exe的时间戳为2018年的4月,而且在同年5月就曾被提交到VirusTotal,意味着该模组很早就存在,也许是相关的恶意行为一直未被发现,或者是该模组的使用频率并不高,事实上,该Wi-Fi感染模组必须破解两个凭证才能成功,只要采用更强大的密码,就会提高其攻击难度。

Emotet不只能载入窃取资讯的模组,也能载入勒索软件或其它恶意程式模组,且该恶意木马同时在功能及扩散能力上不断地进化,持续造成个人或组织的损失,美国宾州的阿伦敦市曾在2018年遭到Emotet攻击,当时该市宣称并未被植入勒索软件,但估计最后还是花了100万美元的成本来修复。

2020-02-11 16:52:00

相关文章