无需木马感染即可监听键盘:ScanBox恶意软件问世

通过木马感染才能窃取目标机密的时代一去不复返了。八月问世的键盘记录器ScanBox也许开启了“窃听工具”的新纪元,攻击者将ScanBox恶意Javascript代码植入存在漏洞的网站上,就可以将用户的键盘记录全部截获下来。

ScanBox软件简介

普华永道(PwC)的Chris Doman和Tom Lancaster表示:“ScanBox非常的危险,它不需要像传统恶意软件一样植入计算机硬盘才能窃取机密,它只需要你的浏览器执行javascript代码就能进行键盘记录。”他们在周一的报告中发布了四个不同的攻击案例,每个案例都是由不同的人利用ScanBox发起的攻击。

八月,AlienVault实验室发布了ScanBox,这款工具的主要功能是信息窃取。除了键盘记录功能以外,它还能列举系统中安装的软件列表,包括安全软件、Adobe Flash及Adobe Reader的版本号,Office的版本号,以及Java环境的版本号。这些系统信息会被ScanBox加密,通过后门传到主控服务器上。

AlienVault实验室的老大Jaime Blasco写道:“这是一个非常强大的框架,它会帮助你发现更多的潜在目标,然后更加轻松地发起后续攻击。”

FreeBuf科普:什么是水坑攻击

水坑是由RSA安全公司命名的一种计算机攻击策略。它的受害者通常都是一些特定的组织,如机构组织、工业组织、区域组织。攻击者主要是先观察哪些网站使用并感染了恶意病毒,然后再有针对性的去实施攻击。#p#

攻击案例枚举

同时进行的不止这些,利用“水坑攻击”向网站植入ScanBox以后,会跟上一系列的后续攻击。然而,受害者并不止于AlienValult实验室于八月发现的那些工业目标。一个月前,该漏洞代码通过code.googlecaches.com的漏洞,攻击了中国的维族激进分子。然后在十月还发现另外两场攻击。其中一场是通过news.foundationssl.com上的漏洞,对美国某个政府网站发起的。另一场则是借助qoog1e.com对一家韩国的酒店网站发起的攻击。

Doman和Lancaster称:

“这些行动给我们最明显的警示是,不止一个组织在使用这种框架(虽然该框架使用范围不止于此,某些黑客盯上了大量的组织机构,某些人对特定地区部门更感兴趣)”

谁才是攻击者

普华永道(PwC)研究员同时还表示,他们发现同一类代码中的实现了不同功能。

比如,在那四个受攻击的网站(PwC周一发布的报告中的四个案例)中运行的同一类恶意代码,A、B两个网站和C、D两个网站的代码实现有着一定区别。在前两个网站中它可能只是独立的代码块,而在另外两个网站上,它得通过插件才能实现。

PwC的报告写道:“我们并没有发现这些黑客之间有什么直接联系,没有使用诸如相同的域名或IP地址等特征。对于都在GoDaddy注册的那些网站,也没有发现什么特别的联系。”

黑客之间的资源分享导致代码特征重叠

“在一些攻击案例中,某些黑客传播分享的资源,其实是由黑客组织通过“水坑攻击”窃取到的。当然,这些资源也有可能是那四个案例幕后的黑客组织;或者是那些目标定位广阔,试图从不同目标上收集恶意代码的黑客组织。”Doman和Lancaster说。

同时他们还认为:“在我们看来,最有可能的是那些黑客组织分享资源导致了特征重叠(小编:分析不出来就明说嘛)。在不同的黑客组织发现他们拥有相同的目标后,他们会共享恶意软件库、人员、甚至有时是同一批主机,所以这会造就许多相似特征。分享如ScanBox之类的框架降低了攻击者的门槛,使攻击者能轻松地达到更好的攻击效果。”

原文链接:http://threatpost.com/four-distinct-watering-hole-attacks-dropping-scanbox-keylogger/109061

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127563.html<

(0)
运维的头像运维
上一篇2025-02-24 17:55
下一篇 2025-02-24 17:56

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注