91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Chae$4:針對(duì)金融和物流客戶的新Chaes惡意軟件變體

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-09-09 08:04 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著網(wǎng)絡(luò)威脅的世界以驚人的速度發(fā)展,保持領(lǐng)先于這些數(shù)字威脅對(duì)企業(yè)來說變得越來越關(guān)鍵。2023年1月,Morphisec發(fā)現(xiàn)了一個(gè)令人震驚的趨勢(shì),許多客戶,主要是物流和金融部門的客戶,受到了Chaes惡意軟件的新的高級(jí)變體的攻擊。據(jù)觀察,從2023年4月到6月,威脅的復(fù)雜程度在多次迭代中增加。


由于Morphisec的尖端AMTD(自動(dòng)移動(dòng)目標(biāo)防御)技術(shù),這些攻擊中的許多都在造成重大破壞之前被阻攔。


這不是普通的Chaes變種。它經(jīng)歷了重大的改革:從完全用Python語言重寫,這導(dǎo)致傳統(tǒng)防御系統(tǒng)的檢測(cè)率較低,到全面重新設(shè)計(jì)和增強(qiáng)的通信協(xié)議。此外,它現(xiàn)在還擁有一套新模塊,進(jìn)一步增強(qiáng)了它的惡意能力。


該惡意軟件的目標(biāo)不是隨機(jī)的。它特別關(guān)注知名平臺(tái)和銀行的客戶,如Mercado Libre、Mercado Pago、WhatsApp Web、Itau Bank、Caixa Bank,甚至MetaMask.。此外,許多內(nèi)容管理(CMS)服務(wù)也未能幸免,包括WordPress、Joomla、Drupal和Magento。值得注意的是,Chaes惡意軟件在網(wǎng)絡(luò)安全領(lǐng)域并不是全新的。它的首次亮相可以追溯到2020年11月,當(dāng)時(shí)Cybereason的研究人員強(qiáng)調(diào)了它的業(yè)務(wù)主要針對(duì)拉丁美洲的電子商務(wù)客戶。


新的Chaes變體已被Morphisec命名為“Chae$4”(Chae$4),因?yàn)樗堑谒膫€(gè)主要變體,而且核心模塊中的調(diào)試打印顯示“Chae$4”。

01

Chaes歷史記錄和概述

Chaes History & Overview

2020年11月,Cybereason發(fā)布了對(duì)Chaes惡意軟件的初步研究。該報(bào)告強(qiáng)調(diào),該惡意軟件至少自2020年年中以來一直活躍,主要針對(duì)拉丁美洲的電子商務(wù)客戶,特別是巴西。

該惡意軟件主要針對(duì)MercadoLibre用戶,其特點(diǎn)是多階段感染過程,能夠竊取與MercadoLibre相關(guān)的敏感和財(cái)務(wù)數(shù)據(jù),以及利用多種編程語言和LOLbins

到2022年1月,Avast發(fā)表了一項(xiàng)隨后的研究,表明Chaes的活動(dòng)在2021年第四季度激增。Avast深入研究了該惡意軟件的不同組件,揭示了其最新更新:完善的感染鏈、增強(qiáng)的與C2的通信、新集成的模塊(他們稱之為“擴(kuò)展”),以及關(guān)于每個(gè)感染階段和模塊的細(xì)粒度細(xì)節(jié)。

幾周后,也就是2022年2月,這位威脅人員發(fā)布了對(duì)阿瓦斯特研究的回應(yīng)。

事實(shí)證明,確定威脅參與者的性質(zhì)——無論是個(gè)人還是團(tuán)體——是難以捉摸的。紅色的高亮部分暗示了小組的可能性,而綠色的高亮部分反映了個(gè)人的注釋。鑒于這位人員身份的模棱兩可,因此為這位威脅性人員選擇了名為《路西法》的片名。這一決定受到博客名稱和標(biāo)識(shí)符“Lucifer6”的影響,該標(biāo)識(shí)符用于加密與C2服務(wù)器的通信。

總結(jié)了一系列的發(fā)展,2022年12月標(biāo)志著另一個(gè)關(guān)鍵時(shí)刻,Tempest的研究小組SideChannel公布了進(jìn)一步的見解,介紹了該惡意軟件采用WMI來收集系統(tǒng)數(shù)據(jù)。

02

正在升級(jí)到版本4

Upgrading to version 4 in progress

這些先前提到的研究出版物涵蓋了CHAES惡意軟件的版本1-3。Chaes的這一最新版本推出了重大的轉(zhuǎn)換和增強(qiáng),并被Morphisec稱為版本4。

重大變化包括

- 改進(jìn)的代碼體系結(jié)構(gòu)和改進(jìn)的模塊化。

- 增加了加密層和增強(qiáng)的隱形功能。

- 主要轉(zhuǎn)移到經(jīng)歷解密和動(dòng)態(tài)內(nèi)存中執(zhí)行的Python。

- 用一種定制的方法來監(jiān)控和攔截Chromium瀏覽器的活動(dòng),以取代Puppeteer。

- 針對(duì)憑據(jù)竊取的擴(kuò)展服務(wù)目錄。

- 采用WebSockets進(jìn)行模塊與C2服務(wù)器之間的主要通信。

- 動(dòng)態(tài)解析C2服務(wù)器地址的DGA實(shí)現(xiàn)。

鑒于本評(píng)論內(nèi)容的深度和廣度,分析的結(jié)構(gòu)旨在迎合廣泛的讀者,從SOC和CISO到檢測(cè)工程師、研究人員和安全愛好者。


分析首先概述了感染鏈,這保持了相對(duì)一致,然后對(duì)惡意軟件的每個(gè)模塊進(jìn)行了簡(jiǎn)潔的總結(jié)。后續(xù)各節(jié)將更深入地探討每個(gè)階段/模塊的具體內(nèi)容。


由于惡意軟件在各個(gè)階段/模塊中使用重復(fù)機(jī)制,因此我們指定了一個(gè)標(biāo)題為“附加組件”的部分。在這里,讀者可以找到整個(gè)帖子中引用的每種機(jī)制的復(fù)雜細(xì)節(jié)。


這種結(jié)構(gòu)化的方法確保讀者可以快速收集惡意軟件的概述,或者沉浸在其復(fù)雜的組件中。

5e955d12-4ea4-11ee-a20b-92fbcf53809c.png

注:由于以前的分析和研究筆記(前面提到)在交付方法上沒有重大更新,本次審查將集中在最近的發(fā)展。對(duì)于那些不熟悉感染方法的人,請(qǐng)參考參考研究。


感染是通過執(zhí)行惡意的、幾乎未被檢測(cè)到的MSI安裝程序開始的,該安裝程序通常偽裝成Java JDE安裝程序或防病毒軟件安裝程序。執(zhí)行惡意安裝程序?qū)?dǎo)致惡意軟件在

%APPDATA%/文件夾下的專用硬編碼文件夾中部署和下載所需文件。


該文件夾包含Python庫、具有不同名稱的Python可執(zhí)行文件、加密文件和稍后將使用的Python腳本。接下來,惡意軟件解包核心模塊,我們將其稱為ChaesCore,該模塊負(fù)責(zé)使用計(jì)劃任務(wù)設(shè)置持久性并遷移到目標(biāo)進(jìn)程。在初始化階段之后,ChaesCore開始其惡意活動(dòng)并與C2地址通信,以便下載外部模塊并將其加載到受感染的系統(tǒng)中。


在整個(gè)調(diào)查過程中,確定了七個(gè)不同的模塊,它們可以在不更改核心功能的情況下獨(dú)立更新:


1.init模塊-攻擊者發(fā)送的第一個(gè)模塊用作身份識(shí)別/新受害者注冊(cè)。它收集有關(guān)受感染系統(tǒng)的大量數(shù)據(jù)。


2.在線模塊-將在線消息發(fā)送回攻擊者。就像一個(gè)信標(biāo)模塊,監(jiān)控哪些受害者仍在活動(dòng)。


3.Chronod模塊-一個(gè)憑證竊取和剪貼器。此模塊負(fù)責(zé)攔截瀏覽器活動(dòng)以竊取用戶的信息,如登錄過程中發(fā)送的憑據(jù)、與銀行網(wǎng)站通信時(shí)的銀行信息,并具有嘗試竊取BTC、ETH和PIX傳輸?shù)募糨嫻δ堋?/p>


4.Appita模塊-在結(jié)構(gòu)和用途上與Chronod模塊非常相似,但看起來它專門針對(duì)Itau銀行的應(yīng)用程序(itauplicativo.exe)。


5.Chrautos模塊--在Chronod和Appita模塊的基礎(chǔ)上改進(jìn)的模塊。它提供了更好的代碼體系結(jié)構(gòu),能夠輕松擴(kuò)展模塊完成的目標(biāo)和任務(wù)。目前的版本側(cè)重于銀行和WhatsApp數(shù)據(jù),但仍在開發(fā)中。


6.竊取模塊-負(fù)責(zé)從基于Chromium的瀏覽器竊取數(shù)據(jù)。被盜數(shù)據(jù)包括登錄數(shù)據(jù)、信用卡、Cookie和自動(dòng)填充。


7.文件上傳模塊-能夠從受感染的系統(tǒng)搜索文件并將文件上傳到C2服務(wù)器。在當(dāng)前版本中,該模塊只上傳與MetaMASK的Chrome擴(kuò)展相關(guān)的數(shù)據(jù)。

大多數(shù)模塊在以前的版本中已經(jīng)以某種形式存在,但這個(gè)版本為那些具有改進(jìn)的功能、不同的代碼庫和實(shí)現(xiàn)其目標(biāo)的獨(dú)特技術(shù)的模塊提供了重新實(shí)現(xiàn)。


另一件需要注意的事情是威脅參與者對(duì)加密貨幣的濃厚興趣,這由使用剪貼器竊取BTC和ETH以及竊取MetaMask憑據(jù)和文件的文件上傳模塊來表示。

虹科推薦

虹科入侵防御方案


虹科終端安全解決方案,針對(duì)最高級(jí)的威脅提供了以預(yù)防為優(yōu)先的安全,阻止從終端到云的其他攻擊。虹科摩菲斯以自動(dòng)移動(dòng)目標(biāo)防御(AMTD)技術(shù)為支持。AMTD是一項(xiàng)提高網(wǎng)絡(luò)防御水平并改變游戲規(guī)則的新興技術(shù),能夠阻止勒索軟件、供應(yīng)鏈攻擊、零日攻擊、無文件攻擊和其他高級(jí)攻擊。Gartner研究表明,AMTD是網(wǎng)絡(luò)的未來,其提供了超輕量級(jí)深度防御安全層,以增強(qiáng)NGAV、EPP和EDR/XDR等解決方案。我們?cè)诓挥绊懶阅芑虿恍枰~外工作人員的情況下,針對(duì)無法檢測(cè)的網(wǎng)絡(luò)攻擊縮小他們的運(yùn)行時(shí)內(nèi)存安全漏洞。超過5,000家組織信任摩菲斯來保護(hù)900萬臺(tái)Windows和Linux服務(wù)器、工作負(fù)載和終端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民醫(yī)療中心等數(shù)千次高級(jí)攻擊。

虹科摩菲斯的自動(dòng)移動(dòng)目標(biāo)防御ATMD做到了什么?
1、主動(dòng)進(jìn)行預(yù)防(簽名、規(guī)則、IOCs/IOA);
2、主動(dòng)自動(dòng)防御運(yùn)行時(shí)內(nèi)存攻擊、防御規(guī)避、憑據(jù)盜竊、勒索軟件;
3、在執(zhí)行時(shí)立即阻止惡意軟件;
4、為舊版本操作系統(tǒng)提供全面保護(hù);
5、可以忽略不計(jì)的性能影響(CPU/RAM);
6、無誤報(bào),通過確定警報(bào)優(yōu)先級(jí)來減少分析人員/SOC的工作量。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 模塊
    +關(guān)注

    關(guān)注

    7

    文章

    2837

    瀏覽量

    53304
  • 軟件
    +關(guān)注

    關(guān)注

    69

    文章

    5333

    瀏覽量

    91608
  • python
    +關(guān)注

    關(guān)注

    57

    文章

    4877

    瀏覽量

    90078
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    利用NVIDIA Nemotron開放模型構(gòu)建智能文檔處理系統(tǒng)

    基于 NVIDIA Nemotron 開放模型的 AI 驅(qū)動(dòng)文檔智能,增強(qiáng)科學(xué)研究、金融和法律等領(lǐng)域工作流。
    的頭像 發(fā)表于 02-25 11:21 ?444次閱讀

    LabVIEW 變體:萬能數(shù)據(jù)容器的藝術(shù)

    在LabVIEW的豐富數(shù)據(jù)類型體系中,變體(Variant)是一種極具靈活性的通用數(shù)據(jù)類型,其核心價(jià)值在于能夠兼容并封裝LabVIEW中的所有其他數(shù)據(jù)類型(包括標(biāo)量、數(shù)組、簇、波形等),并支持?jǐn)?shù)據(jù)
    發(fā)表于 01-05 11:06

    探索PROFET? +2 12V客戶評(píng)估套件:硬件設(shè)計(jì)與軟件應(yīng)用全解析

    套件,從硬件組成到軟件配置,全方位解析其特點(diǎn)和應(yīng)用。 文件下載: Infineon Technologies PROFET? ONE4ALL子板.pdf 評(píng)估套件概述 PROFET? +2 12V客戶
    的頭像 發(fā)表于 12-19 15:00 ?421次閱讀

    AGV軟件:智能制造物流的“智慧大腦”

    AGV軟件是工業(yè)物流的智慧大腦,通過智能調(diào)度、路徑優(yōu)化和多車協(xié)同,將搬運(yùn)效率提升40%,碰撞風(fēng)險(xiǎn)降低30%。未來,AI與5G技術(shù)將推動(dòng)AGV從自動(dòng)化邁向智能化,成為企業(yè)降本增效的核心驅(qū)動(dòng)力。
    的頭像 發(fā)表于 12-17 14:07 ?282次閱讀
    AGV<b class='flag-5'>軟件</b>:智能制造<b class='flag-5'>物流</b>的“智慧大腦”

    OBOO鷗柏丨金融觸屏終端PLC工控一體機(jī)保障交易自動(dòng)化安全數(shù)字科技

    金融行業(yè)數(shù)字化轉(zhuǎn)型的浪潮中,交易安全已成為金融機(jī)構(gòu)最為關(guān)注的核心議題。金融終端作為直接面向客戶的服務(wù)窗口,其安全性和穩(wěn)定性直接影響著金融機(jī)
    的頭像 發(fā)表于 11-25 21:03 ?575次閱讀
    OBOO鷗柏丨<b class='flag-5'>金融</b>觸屏終端PLC工控一體機(jī)保障交易自動(dòng)化安全數(shù)字科技

    潤和軟件連續(xù)五年榮登IDC全球金融科技百強(qiáng)榜

    近日,2025 IDC全球金融科技排行榜(IDC FinTech Rankings Top 100)正式揭曉。江蘇潤和軟件股份有限公司(以下簡(jiǎn)稱“潤和軟件”)憑借其深厚的金融行業(yè)積淀、
    的頭像 發(fā)表于 09-22 10:24 ?819次閱讀

    潤和軟件榮登2025 IDC中國金融IT中堅(jiān)力量榜單

    近日,全球領(lǐng)先的IT市場(chǎng)研究和咨詢公司IDC公布“2025 IDC中國金融IT中堅(jiān)力量”榜單。江蘇潤和軟件股份有限公司(以下簡(jiǎn)稱“潤和軟件”)憑借在金融科技領(lǐng)域的深厚積累和創(chuàng)新實(shí)踐,連
    的頭像 發(fā)表于 09-01 11:53 ?703次閱讀

    潤和軟件入選2025 IDC中國金融行業(yè)技術(shù)應(yīng)用場(chǎng)景創(chuàng)新案例

    近日,2025IDC中國金融行業(yè)技術(shù)應(yīng)用場(chǎng)景創(chuàng)新案例(FIIA)獲獎(jiǎng)名單正式公布。南京銀行股份有限公司(簡(jiǎn)稱“南京銀行”)與江蘇潤和軟件股份有限公司(以下簡(jiǎn)稱“潤和軟件”)旗下金融科技
    的頭像 發(fā)表于 08-26 18:16 ?2589次閱讀

    基于 4G 技術(shù)的物流車車載監(jiān)控系統(tǒng)解決方案設(shè)計(jì)與實(shí)現(xiàn)

    基于 4G 技術(shù)的物流車車載監(jiān)控系統(tǒng)解決方案,旨在通過 4G 網(wǎng)絡(luò)的高速數(shù)據(jù)傳輸能力,實(shí)現(xiàn)對(duì)物流車輛的實(shí)時(shí)監(jiān)控、數(shù)據(jù)采集與遠(yuǎn)程管理,為供應(yīng)鏈運(yùn)輸環(huán)節(jié)提供全鏈路的可視化與智能化支撐。其設(shè)
    的頭像 發(fā)表于 08-22 15:53 ?1015次閱讀
    基于 <b class='flag-5'>4</b>G 技術(shù)的<b class='flag-5'>物流</b>車車載監(jiān)控系統(tǒng)解決方案設(shè)計(jì)與實(shí)現(xiàn)

    利用拼多多 API 接口,實(shí)現(xiàn)拼多多店鋪物流時(shí)效優(yōu)化

    ? 在電商競(jìng)爭(zhēng)激烈的今天,物流時(shí)效是影響拼多多店鋪客戶滿意度和復(fù)購率的關(guān)鍵因素。物流時(shí)效優(yōu)化不僅能提升用戶體驗(yàn),還能減少退貨率,從而提高店鋪整體運(yùn)營效率。通過拼多多開放平臺(tái)提供的 API 接口,商家
    的頭像 發(fā)表于 08-18 16:22 ?1452次閱讀
    利用拼多多 API 接口,實(shí)現(xiàn)拼多多店鋪<b class='flag-5'>物流</b>時(shí)效優(yōu)化

    潤和軟件智慧金融解決方案亮相WAIC 2025

    在2025世界人工智能大會(huì)(WAIC 2025)上,作為深耕金融科技領(lǐng)域的領(lǐng)先服務(wù)商和人工智能領(lǐng)域的創(chuàng)新先鋒企業(yè),潤和軟件攜JettoAI 測(cè)試智能助手平臺(tái)、消保助手、研報(bào)助手等在內(nèi)的系列智慧金融解決方案亮相展會(huì),吸引了眾多專業(yè)
    的頭像 發(fā)表于 07-31 16:06 ?1157次閱讀
    潤和<b class='flag-5'>軟件</b>智慧<b class='flag-5'>金融</b>解決方案亮相WAIC 2025

    潤和軟件旗下捷科位居金融測(cè)試服務(wù)廠商領(lǐng)導(dǎo)者象限首位

    近日,工信部下屬研究機(jī)構(gòu)賽迪顧問發(fā)布了《2024年度中國銀行業(yè)IT解決方案市場(chǎng)分析報(bào)告》(以下簡(jiǎn)稱《報(bào)告》)。北京捷科智誠科技有限公司(以下簡(jiǎn)稱“捷科”)作為江蘇潤和軟件股份有限公司旗下獨(dú)立運(yùn)營
    的頭像 發(fā)表于 07-21 09:47 ?1184次閱讀

    潤和軟件持續(xù)領(lǐng)跑中國銀行業(yè)互聯(lián)網(wǎng)金融領(lǐng)域

    近日,工信部下屬研究機(jī)構(gòu)賽迪顧問發(fā)布《2024年度中國銀行業(yè)IT解決方案市場(chǎng)分析報(bào)告》(以下簡(jiǎn)稱:《報(bào)告》)顯示,江蘇潤和軟件股份有限公司(以下簡(jiǎn)稱“潤和軟件”)憑借卓越的技術(shù)實(shí)力和創(chuàng)新能力,連續(xù)4
    的頭像 發(fā)表于 07-07 12:37 ?1252次閱讀

    徐工新能源牽引車批量交付華北客戶

    近日,徐工XG2 6×4 EX630S標(biāo)載充電版牽引車再獲百臺(tái)大單并首批交付華北客戶,投入煤炭運(yùn)輸前線,為區(qū)域物流運(yùn)輸綠色轉(zhuǎn)型注入新動(dòng)能。
    的頭像 發(fā)表于 06-11 13:47 ?952次閱讀

    芯盾時(shí)代助力解決針對(duì)C端客戶的網(wǎng)絡(luò)釣魚攻擊

    近日,日本金融界曝出了一起重大網(wǎng)絡(luò)安全事件。黑客偽造券商網(wǎng)站實(shí)施網(wǎng)絡(luò)釣魚,竊取了十余家券商大量的客戶證券賬戶。黑客出售賬戶內(nèi)的證券和股票后,利用所得資金大舉購買自己持有的小盤股,從而推高股價(jià),待股價(jià)上漲后再將其出售,從中獲取高價(jià)利潤。
    的頭像 發(fā)表于 05-23 13:28 ?793次閱讀