APP下载
报价宝  ›  综合  › 

恶意程式冒充视讯软件、浏览器为掩护,劫持网银账户

报价宝 来源:baojiabao.com 发布时间:2020-10-21 11:58:00 09月12日更新
报价宝综合消息恶意程式冒充视讯软件、浏览器为掩护,劫持网银账户

研究人员Chen Nahman指出,Vizcom使用现今愈来愈常见的DLL hijacking手法:当用户启动下载恶意DLL档,会先以.zip档型式进入AppData目录,然后展开自动解压缩,里面包含了知名视讯软件的binary及恶意DLL档。这冒名DLL使Windows 以子程序允许执行,同时以知名视讯软件的身份潜藏在用户电脑上,但是连向的是外部恶意服务器。第二阶段,Vizcom又以DLL劫持手法下载Chromium浏览器Vivaldi的binary及恶意DLL档,然后在其掩护下开始攻击行动。(图片来源/IBM)

IBM研究人员发现一只恶意程式利用冒充视讯软件及浏览器的手法,骗过安全软件侦测,并伺机发动远端叠加(remote overlay)攻击以劫持网银账户。

IBM安全部门下Trusteer部门研究人员首先发现一只名为Vizom的恶意程式,已在巴西流传攻击Windows PC使用者,以洗劫其网银账户。

远端叠加恶意程式近年在南美甚为流行。和其他同类一样,Vizcom也是透过钓鱼邮件诱使用户下载某个假冒的软件,然后在合法程序掩护下暗中执行不法行为,例如搜集PC用户重要资讯。这只恶意程式利用武汉肺炎疫情许多人远距工作,视讯会议需求提升,而以市场上一个知名视讯软件为名目,借此下载到用户电脑,作为它攻击的第一步。

IBM研究人员Chen Nahman指出,Vizcom较为特殊的一点是它感染及部署在受害电脑的方式。事实上,它使用的是现今愈来愈常见的DLL劫持(DLL hijacking)手法:诱使电脑下载恶意DLL档,再由Windows合法程序执行。当用户启动下载,会先以.zip档型式进入AppData目录,然后展开自动解压缩,里面包含了知名视讯软件的binary及恶意DLL档。

虽然研究人员未指出这个视讯软件为何,但是从Vizcom对恶意DLL档的命名“Cmmlib.dll”可以得知是Zoom。这冒名DLL使Windows 以子程序允许执行,同时以Zoom的身份潜藏在用户电脑上,但是连向的是外部恶意服务器。

第二阶段,Vizcom又以DLL劫持手法下载Chromium浏览器Vivaldi的binary及恶意DLL档,然后在其掩护下开始攻击行动。这也是IBM将之命名为Vizcom的原因。Vizcom的攻击行动包括监视用户浏览器行为、对外建立C&C服务器即时连线、下载木马程式以及恶意叠加屏幕模组。借由这些程序的反复执行,Vizcom得以在Vivaldi浏览器掩护下搜集属意的网站资讯,像是网络银行,还侧录密码,再将这些资讯传送给外部服务器。

Vizcom目前锁定的是巴西主要银行,但是研究人员提醒,同样手法之前也用在南美其他国家,而且也曾攻击欧洲银行用户。

此外Trusteer团队指出,Vizcom的手法并非特别高深,但其利用现今人们远距上班的需求下手,并以DLL劫持手法回避Windows及端点防护产品,是值得所有用户提高警觉之处。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 笔记本电脑价格 红米手机价格 降噪耳机价格