4 月 14 日消息,网络安全公司 Malwarebytes 在最新报告中透露,一个高度模仿微软支持网站的钓鱼页面正在散播恶意“Windows 更新”程序。
攻击者注册了容易混淆的域名,复制了微软官方界面的配色方案,甚至伪造了知识库编号 KB,诱骗用户下载一个 83MB 大小的安装文件。
这起攻击主要针对法国用户,巧合的是,法国政府近期宣布弃用 Windows 并转向 Linux 系统,尽管两者未必直接关联,但时间点显得有些耐人寻味。
为了让恶意程序显得更加可信,攻击者使用了正规开发工具进行伪装,安装包基于 WiX Toolset 构建,内部部署了一个 Electron 应用程序,本质上只是套用了 Chromium 浏览器的外壳。
这种多层伪装手段成功避开了杀毒软件的检测,Malwarebytes 在分析时发现,数十款安全引擎无一发出警报。
当用户执行安装后,Visual Basic 脚本会启动 Electron 应用,进而触发一个伪装的 Python 进程。这个进程会安装多个数据窃取工具包,能够提取浏览器中保存的账号密码、Discord 令牌以及支付信息。
为了实现长期潜伏,该恶意程序确保系统重启后依然能够运行,它在注册表中伪装成 Windows 安全组件,并在启动项中伪装成 Spotify 快捷方式。
值得警觉的是,攻击者引用的 KB 更新实际上是 2024 年 2 月发布的旧补丁,仅适用于 Windows 11 23H2 和 22H2 版本,而非页面中声称的 24H2 版本。
来源:IT之家
我的休闲时光内置菜单破解版v3.10.01
热门软件
查看
Roblox内置菜单最新版2024v2.627.45
热门软件
查看
请尽情宠爱你的猫娘吧v1.0
角色扮演
查看
火影的仆人5.0汉化破解版最新版v0.2.5
热门软件
查看
部落冲突无限火力魔改版v18.200.5
热门软件
查看
忍者必须死3内置作弊菜单破解版v2.0.97
热门软件
查看
地铁跑酷全皮肤全滑板全背饰破解版4.0.1v6.13.0
热门软件
查看
泰拉瑞亚破解版1.4.4中文破解版Terrariav1.4.4.9.5
角色扮演
查看
残酷的自行车特技游戏(TheGrimDonutGame)v1.11
赛车竞速
查看