在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Chae$4:針對金融和物流客戶的新Chaes惡意軟件變體

虹科網絡可視化技術 ? 2023-09-09 08:04 ? 次閱讀

隨著網絡威脅的世界以驚人的速度發展,保持領先于這些數字威脅對企業來說變得越來越關鍵。2023年1月,Morphisec發現了一個令人震驚的趨勢,許多客戶,主要是物流和金融部門的客戶,受到了Chaes惡意軟件的新的高級變體的攻擊。據觀察,從2023年4月到6月,威脅的復雜程度在多次迭代中增加。


由于Morphisec的尖端AMTD(自動移動目標防御)技術,這些攻擊中的許多都在造成重大破壞之前被阻攔。


這不是普通的Chaes變種。它經歷了重大的改革:從完全用Python語言重寫,這導致傳統防御系統的檢測率較低,到全面重新設計和增強的通信協議。此外,它現在還擁有一套新模塊,進一步增強了它的惡意能力。


該惡意軟件的目標不是隨機的。它特別關注知名平臺和銀行的客戶,如Mercado Libre、Mercado Pago、WhatsApp Web、Itau Bank、Caixa Bank,甚至MetaMask.。此外,許多內容管理(CMS)服務也未能幸免,包括WordPress、Joomla、Drupal和Magento。值得注意的是,Chaes惡意軟件在網絡安全領域并不是全新的。它的首次亮相可以追溯到2020年11月,當時Cybereason的研究人員強調了它的業務主要針對拉丁美洲的電子商務客戶。


新的Chaes變體已被Morphisec命名為“Chae$4”(Chae$4),因為它是第四個主要變體,而且核心模塊中的調試打印顯示“Chae$4”。

01

Chaes歷史記錄和概述

Chaes History & Overview

2020年11月,Cybereason發布了對Chaes惡意軟件的初步研究。該報告強調,該惡意軟件至少自2020年年中以來一直活躍,主要針對拉丁美洲的電子商務客戶,特別是巴西。

該惡意軟件主要針對MercadoLibre用戶,其特點是多階段感染過程,能夠竊取與MercadoLibre相關的敏感和財務數據,以及利用多種編程語言和LOLbins

到2022年1月,Avast發表了一項隨后的研究,表明Chaes的活動在2021年第四季度激增。Avast深入研究了該惡意軟件的不同組件,揭示了其最新更新:完善的感染鏈、增強的與C2的通信、新集成的模塊(他們稱之為“擴展”),以及關于每個感染階段和模塊的細粒度細節。

幾周后,也就是2022年2月,這位威脅人員發布了對阿瓦斯特研究的回應。

事實證明,確定威脅參與者的性質——無論是個人還是團體——是難以捉摸的。紅色的高亮部分暗示了小組的可能性,而綠色的高亮部分反映了個人的注釋。鑒于這位人員身份的模棱兩可,因此為這位威脅性人員選擇了名為《路西法》的片名。這一決定受到博客名稱和標識符“Lucifer6”的影響,該標識符用于加密與C2服務器的通信。

總結了一系列的發展,2022年12月標志著另一個關鍵時刻,Tempest的研究小組SideChannel公布了進一步的見解,介紹了該惡意軟件采用WMI來收集系統數據。

02

正在升級到版本4

Upgrading to version 4 in progress

這些先前提到的研究出版物涵蓋了CHAES惡意軟件的版本1-3。Chaes的這一最新版本推出了重大的轉換和增強,并被Morphisec稱為版本4。

重大變化包括

- 改進的代碼體系結構和改進的模塊化。

- 增加了加密層和增強的隱形功能。

- 主要轉移到經歷解密和動態內存中執行的Python。

- 用一種定制的方法來監控和攔截Chromium瀏覽器的活動,以取代Puppeteer。

- 針對憑據竊取的擴展服務目錄。

- 采用WebSockets進行模塊與C2服務器之間的主要通信。

- 動態解析C2服務器地址的DGA實現。

鑒于本評論內容的深度和廣度,分析的結構旨在迎合廣泛的讀者,從SOC和CISO到檢測工程師、研究人員和安全愛好者。


分析首先概述了感染鏈,這保持了相對一致,然后對惡意軟件的每個模塊進行了簡潔的總結。后續各節將更深入地探討每個階段/模塊的具體內容。


由于惡意軟件在各個階段/模塊中使用重復機制,因此我們指定了一個標題為“附加組件”的部分。在這里,讀者可以找到整個帖子中引用的每種機制的復雜細節。


這種結構化的方法確保讀者可以快速收集惡意軟件的概述,或者沉浸在其復雜的組件中。

5e955d12-4ea4-11ee-a20b-92fbcf53809c.png

注:由于以前的分析和研究筆記(前面提到)在交付方法上沒有重大更新,本次審查將集中在最近的發展。對于那些不熟悉感染方法的人,請參考參考研究。


感染是通過執行惡意的、幾乎未被檢測到的MSI安裝程序開始的,該安裝程序通常偽裝成Java JDE安裝程序或防病毒軟件安裝程序。執行惡意安裝程序將導致惡意軟件在

%APPDATA%/文件夾下的專用硬編碼文件夾中部署和下載所需文件。


該文件夾包含Python庫、具有不同名稱的Python可執行文件、加密文件和稍后將使用的Python腳本。接下來,惡意軟件解包核心模塊,我們將其稱為ChaesCore,該模塊負責使用計劃任務設置持久性并遷移到目標進程。在初始化階段之后,ChaesCore開始其惡意活動并與C2地址通信,以便下載外部模塊并將其加載到受感染的系統中。


在整個調查過程中,確定了七個不同的模塊,它們可以在不更改核心功能的情況下獨立更新:


1.init模塊-攻擊者發送的第一個模塊用作身份識別/新受害者注冊。它收集有關受感染系統的大量數據。


2.在線模塊-將在線消息發送回攻擊者。就像一個信標模塊,監控哪些受害者仍在活動。


3.Chronod模塊-一個憑證竊取和剪貼器。此模塊負責攔截瀏覽器活動以竊取用戶的信息,如登錄過程中發送的憑據、與銀行網站通信時的銀行信息,并具有嘗試竊取BTC、ETH和PIX傳輸的剪輯功能。


4.Appita模塊-在結構和用途上與Chronod模塊非常相似,但看起來它專門針對Itau銀行的應用程序(itauplicativo.exe)。


5.Chrautos模塊--在Chronod和Appita模塊的基礎上改進的模塊。它提供了更好的代碼體系結構,能夠輕松擴展模塊完成的目標和任務。目前的版本側重于銀行和WhatsApp數據,但仍在開發中。


6.竊取模塊-負責從基于Chromium的瀏覽器竊取數據。被盜數據包括登錄數據、信用卡、Cookie和自動填充。


7.文件上傳模塊-能夠從受感染的系統搜索文件并將文件上傳到C2服務器。在當前版本中,該模塊只上傳與MetaMASK的Chrome擴展相關的數據。

大多數模塊在以前的版本中已經以某種形式存在,但這個版本為那些具有改進的功能、不同的代碼庫和實現其目標的獨特技術的模塊提供了重新實現。


另一件需要注意的事情是威脅參與者對加密貨幣的濃厚興趣,這由使用剪貼器竊取BTC和ETH以及竊取MetaMask憑據和文件的文件上傳模塊來表示。

虹科推薦

虹科入侵防御方案


虹科終端安全解決方案,針對最高級的威脅提供了以預防為優先的安全,阻止從終端到云的其他攻擊。虹科摩菲斯以自動移動目標防御(AMTD)技術為支持。AMTD是一項提高網絡防御水平并改變游戲規則的新興技術,能夠阻止勒索軟件、供應鏈攻擊、零日攻擊、無文件攻擊和其他高級攻擊。Gartner研究表明,AMTD是網絡的未來,其提供了超輕量級深度防御安全層,以增強NGAV、EPP和EDR/XDR等解決方案。我們在不影響性能或不需要額外工作人員的情況下,針對無法檢測的網絡攻擊縮小他們的運行時內存安全漏洞。超過5,000家組織信任摩菲斯來保護900萬臺Windows和Linux服務器、工作負載和終端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民醫療中心等數千次高級攻擊。

虹科摩菲斯的自動移動目標防御ATMD做到了什么?
1、主動進行預防(簽名、規則、IOCs/IOA);
2、主動自動防御運行時內存攻擊、防御規避、憑據盜竊、勒索軟件;
3、在執行時立即阻止惡意軟件;
4、為舊版本操作系統提供全面保護;
5、可以忽略不計的性能影響(CPU/RAM);
6、無誤報,通過確定警報優先級來減少分析人員/SOC的工作量。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 模塊
    +關注

    關注

    7

    文章

    2784

    瀏覽量

    49711
  • 軟件
    +關注

    關注

    69

    文章

    5124

    瀏覽量

    88973
  • python
    +關注

    關注

    56

    文章

    4825

    瀏覽量

    86266
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    徐工新能源牽引車批量交付華北客戶

    近日,徐工XG2 6×4 EX630S標載充電版牽引車再獲百臺大單并首批交付華北客戶,投入煤炭運輸前線,為區域物流運輸綠色轉型注入新動能。
    的頭像 發表于 06-11 13:47 ?121次閱讀

    The Bat! Voyager便攜式電子郵件客戶軟件介紹

    ? ? The Bat! Voyager是一款便攜式電子郵件客戶軟件,可以在任何運行 Microsoft Windows 的電腦上通過 USB 或便攜式媒體啟動。The Bat! Voyager
    的頭像 發表于 02-13 11:01 ?330次閱讀

    浪潮信息參編《中國金融科技發展報告(2024)》,為數字金融打造新型算力底座

    (2024)》(以下簡稱藍皮書)。 藍皮書對照人民銀行《金融科技發展規劃》重點任務,全面回顧并總結一年來我國整體金融科技發展情況,透過豐富的應用案例,分析新技術在金融領域應用所面臨的機遇與挑戰,展望
    的頭像 發表于 01-24 10:23 ?367次閱讀
    浪潮信息參編《中國<b class='flag-5'>金融</b>科技發展報告(2024)》,為數字<b class='flag-5'>金融</b>打造新型算力底座

    潤和軟件旗下捷科出席第九屆金融軟件測試成果交流會

    日前,由中國金融雜志社主辦“第九屆金融軟件測試成果交流會”在北京召開。本次會議以“AI 提質助發展,金測護航再創新”為主題,重點聚焦人工智能快速迭代的發展趨勢下,軟件研發測試工作的應
    的頭像 發表于 01-02 15:22 ?633次閱讀

    百川智能發布Baichuan4-Finance金融大模型

    近日,百川智能正式推出了其全鏈路領域增強的金融大模型——Baichuan4-Finance。這一創新產品的發布,標志著百川智能在金融智能化領域邁出了重要一步。 Baichuan4
    的頭像 發表于 12-25 10:11 ?545次閱讀

    京東物流與通用物流達成戰略合作

    近日,京東物流與通用技術集團國際物流有限公司(簡稱“通用物流”)在北京舉行了戰略簽約合作儀式。此次合作標志著雙方將在物流領域展開深度合作,共同推動
    的頭像 發表于 12-13 10:16 ?595次閱讀

    潤和軟件入選2024金融科技企業排行榜單

    近日,江蘇潤和軟件股份有限公司(以下簡稱“潤和軟件”)在DBC德本咨詢發布的“2024信創產業分類排行”中,憑借在金融科技領域的深厚積累和創新實踐,入選應用軟件中“2024
    的頭像 發表于 12-06 15:34 ?629次閱讀

    國聯易安:“三個絕招”,讓惡意代碼輔助檢測“穩準快全”

    隨著黑客攻擊技術的演變,惡意程序檢測技術也得到了較快的發展。惡意代碼/程序通常包括特洛伊木馬、計算機病毒、蠕蟲程序以及其他各種流氓軟件等。其技術發展極其迅速,且隱蔽性較強,有些甚至能破壞常見殺毒引擎
    的頭像 發表于 11-22 15:47 ?531次閱讀

    潤和軟件榮登2024智慧金融企業排行榜單

    近日,DBC德本咨詢發布“2024人工智能分類排行榜”,江蘇潤和軟件股份有限公司(以下簡稱“潤和軟件”)憑借在金融領域的深厚技術實力和創新應用,入選技術與應用層中“2024智慧金融企業
    的頭像 發表于 11-13 16:12 ?764次閱讀

    康耐視將舉辦物流行業客戶交流專場

    11月4日,康耐視將在上海舉辦康耐視物流客戶交流專場研討會。作為機器視覺領域的領軍者,康耐視的自動化物流解決方案,憑借基于AI的前沿技術、先進的產品性能、可靠的使用體驗贏得了
    的頭像 發表于 10-25 10:36 ?476次閱讀

    中軟國際金融AI實驗室成立 引領金融科技新動力

    進程的新里程碑。 推動金融智能化? 中軟國際金融AI實驗室的使命是通過 AICC 人工智能客戶聯絡中心構建的金融解決方案,驅動下一代金融呼叫
    的頭像 發表于 08-01 18:49 ?1227次閱讀

    潤和軟件自研金融大模型FinLP通過華為Ascend Native技術認證

    近日,江蘇潤和軟件股份有限公司(以下簡稱“潤和軟件”)自研金融大模型FinLP成功通過華為Ascend Native技術認證,成為江蘇省首批通過該技術認證的廠商。這一認證標志著FinLP在當前信創發展大趨勢下,在技術性能和兼容性
    的頭像 發表于 07-19 14:45 ?861次閱讀

    潤和軟件金融搜一搜解決方案認證成功

    近日,江蘇潤和軟件股份有限公司(以下簡稱為“潤和軟件”)面向金融行業推出的投研助手產品——“金融搜一搜”,榮獲華為“認證級解決方案開發伙伴(ISV/IHV)”認證。經過嚴格的聯合測試,
    的頭像 發表于 07-01 10:20 ?1004次閱讀

    DEKRA德凱為客戶提供一站式的運輸物流鏈風險管理服務

    ? 6月25日,第十九屆中國國際物流節·2024亞洲物流雙年展在上海新國際博覽中心再度舉辦。此次盛會全面展示海?陸?空物流領域的創新解決方案,涵蓋物流服務、航空貨運、港口/航運
    的頭像 發表于 06-27 15:15 ?835次閱讀

    警告!惡意域名瘋狂外聯,原因竟然是……

    前言 ?? 在某個風和日麗的下午,突然收到客戶那邊運維發過來的消息說我司的DTA設備在瘋狂告警,說存在惡意域名外聯,我急忙背上小背包前往客戶現場,經過與客戶協同排查,最終確定該事件為一
    的頭像 發表于 06-26 10:53 ?1233次閱讀
    警告!<b class='flag-5'>惡意</b>域名瘋狂外聯,原因竟然是……
    主站蜘蛛池模板: 人人添人人澡人人澡人人人爽 | 35qao强力打造免费上线高清 | 在线免费观看一区二区三区 | 日本三级香港三级人妇网站 | 中文天堂最新版www官网在线 | 久久免费久久 | 在线观看免费视频 | 男人的天堂色偷偷之色偷偷 | 午夜三级国产精品理论三级 | 天堂电影在线观看免费入口 | 伊人久久大杳蕉综合大象 | ak福利午夜在线观看 | 99涩涩| 日本色片视频 | 国产成人毛片亚洲精品不卡 | 性做久久久久久久免费观看 | 天天射天天操天天色 | 色老头成人免费视频天天综合 | 久久婷婷午色综合夜啪 | 成人网男女啪啪免费网站 | xx日本69| 美女 免费 视频 黄的 | 欧美精品一二区 | 国产网站免费 | 免费在线黄网站 | 免费欧洲美女与动zooz | 性69交片免费看 | 1717国产精品久久 | 亚洲va欧美va国产综合久久 | 天堂在线www | 2022年永久免费观看 | 99热精品一区 | 色香蕉在线观看 | 福利视频免费看 | 亚洲欧美日韩特级毛片 | 韩国三级视频网站 | 日本特黄a级高清免费大片18 | 亚洲欧美在线观看 | 不卡无毒免费毛片视频观看 | 国产三级网站在线观看 | 亚洲 欧美 动漫 |