黑客伪造 PDF 编辑器,投放 TamperedChef 恶意软件

图片[1]安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科黑客伪造 PDF 编辑器,投放 TamperedChef 恶意软件

威胁行为者一直通过Google广告推广的多个网站,分发一款看似可信的PDF编辑应用,实则投放名为TamperedChef的信息窃取恶意软件。

此次行动是一个更大规模操作的一部分,涉及多个能相互下载的应用程序,其中一些会诱骗用户将其系统纳入住宅代理网络。目前已识别出超过50个域名用于托管这些具有欺骗性的应用,这些应用使用了至少四家不同公司颁发的伪造证书进行签名。研究人员表示,该活动范围广泛且策划周密,操作者等待广告投放周期结束后才激活应用程序中的恶意组件。

网络安全服务公司Truesec的技术分析描述了TamperedChef信息窃取程序如何被投放到用户系统。研究人员发现,该恶意软件通过多个网站进行分发,这些网站推广一款名为AppSuite PDF Editor的免费工具。根据网络记录,调查人员确定该活动始于6月26日,当时许多相关网站被注册或开始宣传AppSuite PDF Editor。

然而,研究人员发现这款恶意应用在5月15日已通过VirusTotal恶意软件扫描服务的验证。该程序在8月21日前表现正常,直至收到一次更新,激活了其内置的恶意功能,开始收集凭证和网络Cookie等敏感数据。据Truesec称,TamperedChef信息窃取程序是通过PDF编辑器可执行文件的“-fullupdate”参数传递的。

该恶意软件会检查主机上安装的各种安全代理。它还使用DPAPI(数据保护应用程序编程接口)——Windows中用于加密敏感数据的组件——查询已安装网页浏览器的数据库。Truesec研究人员深入挖掘分发方式,发现证据表明,在AppSuites PDF Editor中传播TamperedChef的威胁行为者依赖Google广告来推广这款恶意程序。

“Truesec已观察到至少5个不同的Google广告系列ID,这表明了一场广泛的运动”——Truesec

威胁行为者可能有一套策略,旨在激活AppSuites PDF Editor中的恶意组件前最大化下载量,因为他们选择在Google广告活动典型的60天有效期结束前四天投放信息窃取程序。

进一步研究AppSuites PDF Editor后,研究人员发现该程序的不同版本由“至少四家公司”的证书签名,其中包括ECHO Infini SDN BHD、GLINT By J SDN. BHD 和 SUMMIT NEXUS Holdings LLC, BHD。

Truesec发现,该活动的操作者至少从2024年8月起就开始活跃,并推广其他工具,包括OneStart和Epibrowser浏览器。值得注意的是,OneStart通常被标记为潜在不需要程序(PUP),这通常是广告软件的代称。

然而,托管检测与响应公司Expel的研究人员也调查了涉及AppSuites PDF Editor、ManualFinder和OneStart的事件,所有这些程序都“丢弃高度可疑的文件、执行意外命令并将主机变为住宅代理”,这更接近恶意软件的行为。

他们发现OneStart可以下载AppSuite-PDF(由ECHO INFINI SDN. BHD证书签名),而AppSuite-PDF又能获取PDF Editor。“OneStart、AppSuite-PDF和PDF Editor的初始下载是通过一个大型广告活动分发的,该活动宣传PDF和PDF编辑器。这些广告将用户引导至众多提供AppSuite-PDF、PDF Editor和OneStart下载的网站之一,”Expel称。

此次活动中使用的代码签名证书已被撤销,但对于当前已安装的用户,风险仍然存在。在某些PDF Editor的实例中,应用会向用户显示一条消息,请求允许将其设备用作住宅代理,以换取免费使用该工具。研究人员指出,代理网络提供商可能是未参与此次活动的合法实体,PDF Editor的操作者是作为 affiliates 以此牟利。

看来,PDF Editor的背后操纵者正试图以全球用户为代价,最大化其利润。即使此次活动中的程序被视为PUP,其能力也典型地属于恶意软件,应同样对待。

研究人员警告,他们发现的此次行动涉及更多应用程序,其中一些尚未被武器化,这些程序能够分发恶意软件或可疑文件,或在系统上秘密执行命令。Truesec和Expel的报告都包含了大量的入侵指标(IoCs),这有助于防御者保护用户和资产免受感染。


消息来源:bleepingcomputer

本文由 HackerNews.cc 翻译整理,封面来源于网络;

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞10 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情快捷回复

    暂无评论内容