IObit论坛遭黑客入侵并向其成员传播勒索软件

上周末,Windows实用程序开发软件IObit遭到了黑客的一次大范围的攻击,一种奇怪的勒索软件DeroHE在此次攻击中被传播给了该论坛成员。

IObit是一个软件开发软件,以Windows系统优化和反恶意软件程序(例如Advanced SystemCare)而闻名。

[[380192]]

上周末,IObit论坛成员开始收到声称来自IObit的电子邮件,称他们有权免费获得一年的软件许可证,这是成为论坛成员的一项特殊待遇。

电子邮件中包含一个“立即获取”链接,该链接重定向到hxxps://forums.iobit.com/promo.html。此页面已不再存在,但是在受到攻击时,它正在hxxps://forums.iobit.com/free-iobit-license-promo.zip分发文件。

该压缩文件[VirusTotal]包含来自合法IObit License Manager程序的数字签名文件,但IObitUnlocker.dll被替换为如下所示的未签名的恶意版本。

当IObit License Manager.exe运行时,将执行恶意的IObitUnlocker.dll,从而将DeroHE勒索软件安装到C:\Program Files (x86)\IObit\iobit.dll [VirusTotal]并执行它。

由于大多数可执行文件都使用IOBit的证书签名,并且zip文件托管在其站点上,因此用户在安装勒索软件时都会认为这是合法的促销活动。

根据IOBIT论坛和其他论坛的报告,这是一次针对所有论坛成员的广泛攻击。

DeroHE勒索软件

此后,BleepingComputer分析了勒索软件,以说明在受害者计算机上执行时会发生什么。

首次启动时,勒索软件将添加一个名为”IObit License Manager”的Windows自动运行程序,该程序将在登录Windows时启动”rundll32 “C:\Program Files (x86)\IObit\iobit.dll”,DllEntry”命令。

Emsisoft分析师Elise van Dorp(之前也分析了勒索软件)表示,勒索软件添加了以下Windows Defender排除项,以允许DLL运行。

  • @WMIC /Namespace:\\root\Microsoft\Windows\Defender class MSFT_MpPreference call Add ExclusionPath=\”
  • @WMIC /Namespace:\\root\Microsoft\Windows\Defender class MSFT_MpPreference call Add ExclusionPath=\”\Temp\\”
  • @WMIC /Namespace:\\root\Microsoft\Windows\Defender class MSFT_MpPreference call Add ExclusionExtension=\”.dll\”
  • @WMIC /Namespace:\\root\Microsoft\Windows\Defender class MSFT_MpPreference call Add ExclusionProcess=\”rundll32.exe\”

勒索软件现在将显示一个消息框,显示这是IObit License Manager发出的消息,上面写着:“请稍等。它可能需要比预期更长的时间。请保持计算机运行或打开屏幕!”勒索软件会显示此警报,以防止受害者在勒索软件完成之前关闭其设备。

在加密受害者时,它会将.DeroHE扩展名附加到加密文件中。

每个加密文件还将在文件末尾附加一个信息字符串,如下所示。如果支付了赎金,勒索软件可能会使用此信息来解密文件。

  1. {"version":"3","id":"dERiqiUutvp35oSUfRSTCXL53TRakECSGQVQ2hhUjuCEjC6zSNFZsRqavVVSdyEzaViULtCRPxzRwRCKZ2j2ugCg5r9SrERKe7r5DVpU8kMDr","parts":[{"size":193536,"esize":193564,"offset":0,"rm":"Phj8vfOREkYPKA9e9qke1EIYOGGciqkQBSzfzg=="}],"ext":".png"} 

在Windows桌面上,DeroHE勒索软件将创建两个名为FILES_ENCRYPTED.html的文件,其中包含所有加密文件的列表以及READ_TO_DECRYPT.html赎金单。

赎金票据的标题为“ Dero同态加密”,并推广了一种称为DERO的加密货币。这张票据告诉受害者将200个硬币(价值约100美元)发送到所列地址,以获取解密器。

勒索单上附有勒索软件的Tor地址,http://deropayysnkrl5xu7ic5fdprz5ixgdwy6ikxe2g3mh2erikudscrkpqd.com,可用于付款。

特别有趣的是,Tor网站指出,IObit可以发送10万美元的DERO硬币来解密所有受害者,因为攻击者认为这都要归咎于IObit。

“告知iobit.com向我们发送100000(十万)枚DERO硬币到这个地址。

  1. dERopYDgpD235oSUfRSTCXL53TRakECSGQVQ2hhUjuCEjC6zSNFZsRqavVVSdyEzaViULtCRPxzRwRCKZ2j2ugCg26hRtLziwu” 

DeroHE Tor付款网站指出:“付款到帐后,所有加密的计算机(包括您的计算机)都将被解密。您的计算机受到感染都要归咎于IOBIT。”

目前正在分析勒索软件的弱点,尚不清楚是否可以免费解密。

此外,还不清楚威胁者是否会如愿以偿,并在付款后提供解密器。

IObit论坛可能已受到威胁

为了创建虚假的推广页面并进行恶意下载,攻击者可能会入侵IObit的论坛并获得对管理帐户的访问权限。

这时,论坛似乎仍然受到威胁,就像您访问丢失的页面并返回404错误代码一样,该网页将显示用于订阅浏览器通知的对话框。订阅后,您的浏览器将开始收到桌面通知,宣传成人网站、恶意软件和其他有害内容。

此外,如果您单击页面上的任意位置,将打开一个新标签,显示成人网站的广告。其他网页部分似乎也受到了攻击,因为单击论坛链接会将您重定向到相似的成人页面。

攻击者通过在所有未找到的页面上注入恶意脚本来破坏论坛,如下所示。

BleepingComputer向IObit提出了与这次攻击有关的问题,但没有得到回复。

本文翻译自:

https://www.bleepingcomputer.com/news/security/iobit-forums-hacked-to-spread-ransomware-to-its-members/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129813.html<

(0)
运维的头像运维
上一篇2025-02-25 19:11
下一篇 2025-02-25 19:12

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注