黑客组织滥用Telegram进行攻击

几年前首次出现的一个凭证窃取组织现在正在滥用Telegram作为C2服务器进行网络攻击。研究人员报告说,一系列的网络犯罪分子会继续通过使用这样更有创造性的攻击手段来扩大其攻击面。

根据Avast威胁实验室在本周发表的一篇博文,2019年4月份首次出现在网络中的Raccoon Stealer已经开始在Telegram的基础设施上存储和更新自己的C2地址。研究人员说,这让他们在平台上有了一个更加方便和可靠的指挥中心,可以随时更新C2的信息。

该恶意软件据说是由与俄罗斯有关的网络犯罪分子开发和维护的。其核心工具是一个凭证窃取器,但是该工具能够进行一系列的攻击活动。它不仅可以窃取密码,还可以窃取cookie、浏览器中保存的登录信息和表单的数据、电子邮件客户端以及登录凭证、加密钱包中的文件、浏览器插件和扩展程序中的数据以及任意文件。这些都可以通过其C2命令完成。

Avast威胁实验室研究员Vladimir Martyanov在其帖子中写道,它能够通过来自其C2的命令下载和执行任意文件。这也就使得Raccoon Stealer变得更加危险。

在2019年发布后,网络犯罪分子迅速开始采用该恶意软件进行攻击,由于其用户友好的恶意软件即服务(MaaS)模式,给了他们一个更加快速和简单的方式–通过窃取敏感数据来赚钱。

创造性的传播方式

早期,攻击者通过黑客控制的Dropbox账户上托管的IMG文件,在针对金融机构和其他组织的商业电子邮件破坏(BEC)活动中提供Raccoon Stealer进行攻击。

Martyanov说,最近,Avast威胁实验室的研究人员观察到了攻击者传播Raccoon Stealer的一些更具有创造性的方式。并且他们的传播技术繁杂多样,只有你想不到的。

除了通过使用两个加载器Buer Loader和Gcleaner进行传播外,攻击者还可以通过伪造游戏作弊器、破解软件的补丁,这其中还包括了Fortnite、Valorant和NBA2K22的MOD,或者是其他软件来传播Raccoon Stealer。

他补充说,网络犯罪分子还注意通过使用Themida或恶意软件打包器来试图逃避检测,据观察,一些攻击样本连续使用同一个打包器打包次数超过了五次。

在Telegram上滥用C2

该报告详细介绍了最新版本的Raccoon Stealer是如何与Telegram内的C2进行通信的。根据该帖子,其C2通信有四个特征值,它们在每个Raccoon Stealer样本中都有硬编码。它们分别是:

MAIN_KEY,该数值在这一年中已经发生了四次改变。

Telegram gate的URL,其包含一个通道名称。

BotID,一个十六进制的字符串,每次都会被发送到C2。

TELEGRAM_KEY,一个用于解密从Telegram获得的C2地址的密钥。

为了劫持Telegram的C2,恶意软件首先需要解密出MAIN_KEY值,它可以用来解密Telegram gate的URL和BotID。Martyanov写道,攻击者然后会使用Telegram gate,通过一连串的操作,最终允许它使用Telegram基础设施来存储和更新实际的C2地址。

通过执行C2的命令来下载和执行任意文件,攻击者还能够分发恶意软件。Avast威胁实验室收集了大约185个文件,总共大小为265兆字节,其中包括下载器、剪贴板加密窃取器和WhiteBlackCrypt勒索软件,这些都是由Raccoon Stealer分发的。

避免针对俄罗斯的实体进行攻击

该恶意软件一旦开始执行,Racoon Stealer就会开始检查被感染设备上设置的默认用户语言,如果是以下语言之一,就不会执行任何操作。

俄罗斯、乌克兰、白俄罗斯、哈萨克、吉尔吉斯、亚美尼亚、塔吉克或乌兹别克。

因此研究人员认为,这可能是因为开发者本身就是俄罗斯人。

然而,Avast威胁实验室还发现,在最近我们所成功阻止的攻击中,攻击数量最多的国家是针对俄罗斯的。这很有趣,因为恶意软件背后的攻击者不想感染俄罗斯或中亚地区的计算机。

他还指出,这可能是因为攻击是通过喷洒式的方式进行传播的,将恶意软件传播到了世界各地。恶意软件在到达被感染的设备之前不会检查用户的位置。如果它发现设备位于开发者不想攻击的地区,它就不会运行。

Martyanov写道,这也就解释了为什么我们在俄罗斯检测到了这么多的攻击企图,也就是说,在它进入检查设备位置的阶段之前,我们就可以将其进行拦截。如果一个未受保护的设备在遇到恶意软件时,其地域设置为英语或任何其他不在列表上的语言,它仍然会被感染。

本文翻译自:https://threatpost.com/raccoon-stealer-telegram/178881/如若转载,请注明原文地址

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134281.html<

(0)
管理的头像管理
上一篇2025-03-01 02:14
下一篇 2025-03-01 02:15

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注