新型 SteelFox 恶意软件冒充流行软件窃取浏览器数据

安全
这种恶意软件冒充PDF编辑器、AutoCAD 和 JetBrains 等合法软件, 通过在线论坛、种子跟踪器和博客传播。

Securelist 网络安全研究人员发现了一种新型恶意软件,这种恶意软件冒充PDF编辑器、AutoCAD 和 JetBrains 等合法软件, 通过在线论坛、种子跟踪器和博客传播。

该恶意软件被研究人员称为 "SteelFox",最早于2023年2月开始活跃,其主要目标是那些下载盗版软件和软件激活工具(破解版)的 Windows系统用户。到目前为止,该恶意软件已感染了全球超过1.1万名用户。

根据 Securelist 与 Hackread分享的博客文章,SteelFox 是一个功能齐全的“犯罪软件捆绑包”,可从受感染的设备中提取敏感数据,包括信用卡信息、浏览历史记录和登录凭证。它还收集系统信息,例如已安装的软件、正在运行的服务和网络配置。

该恶意软件的初始攻击媒介涉及软件激活器,这些激活器在在线论坛和种子跟踪器上做广告,作为免费激活合法软件的一种方式。安装后,恶意软件会创建一个服务,即使在重启后也会保留在系统上,并使用易受攻击的驱动程序来提升权限。

该恶意软件通过一个多阶段攻击链运行,首先是一个需要管理员权限的下载器。 执行后会将自身安装为 Windows 服务,并使用 AES-128 加密来隐藏其组件。 该恶意软件通过利用易受攻击的驱动程序实现系统级访问,并通过 SSL pinning 实现 TLS 1.3,以便与其命令服务器进行安全通信。

SteelFox 似乎没有针对特定的个人或组织,而是在更大范围内运作以感染尽可能多的用户,目前已受到感染的用户包括阿联酋、印度、巴西、中国、俄罗斯、埃及、阿尔及利亚、墨西哥、越南、斯里兰卡等10多个国家。

由于SteelFox的下载器具有双重功能——同时提供软件 "破解 "和恶意软件,表明网络犯罪分子使用了复杂的工具,并使用过时的驱动程序进行权限升级。因此,企业及用户确保系统及时打上了安全补丁变得格外重要,同时尽量从官方来源下载正版软件。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2021-03-30 08:46:10

Android恶意软件应用程序

2021-12-31 10:49:02

恶意软件黑客网络攻击

2024-10-14 16:42:30

2021-09-30 10:17:31

恶意软件黑客网络攻击

2024-04-26 15:33:26

2023-05-29 19:17:31

2021-03-31 10:34:14

网络安全网络安全技术周刊

2021-02-28 13:29:16

黑客恶意软件网络攻击

2023-10-09 16:24:48

2023-08-30 23:15:07

2014-12-26 14:35:34

2023-07-11 07:43:22

2021-04-09 09:02:00

恶意软件Android劫持会话

2017-11-16 15:54:01

2022-05-26 14:53:14

恶意软件ChromeLoad浏览器

2009-09-02 21:16:40

2015-11-09 16:21:13

2014-12-09 14:18:37

2009-07-03 08:26:09

2011-09-26 11:12:48

点赞
收藏

51CTO技术栈公众号