“华为路由器产品介绍”实为钓鱼文档,安全公司曝光恶意木马 SquidLoader

来源: 新京报
2024-06-26 09:42:26

IT之家 6 月 25 日消息,美运营商 AT&T 旗下的安全公司 LevelBlue 近日发布报告,曝光一款名为 SquidLoader 的木马,这款木马主 要波及简体中文用户,黑客将相关木马打包成各种“产品介绍”文档,对不知情的受害者进行攻击。

IT之家从报告中获悉,黑客设置一系列名为“华为工业级路由器的产品介绍及客户成功案例”、“黄河水利职业技术学院简章”等钓鱼文档,但实际上这些文档都是隐藏的可执行文件,据称如此命名主要是“吸引不知情的受害者上当”,一旦受害者打开“文档”,这些隐藏的可执行文件便会自动向黑客设置的远程服务器上的 URL 发出 Get HTTPS 请求,然后自动部署 SquidLoader 木马。

值得注意的是,这款木马据称具备高度反检测能力,为了让其看起来像正常的系统进程,黑客利用已经过期的合法证书蒙骗系统,同时文件中还混淆了大量来自微信、mingw-gcc 等应用的代码(实际无法正常执行)以防止安全公司检测,同时木马内置的部分功能函数含有 call 或 jmp 指令以指向另一个功能函数,从而导致安全公司的反编译工具出现解析错误。

此外,黑客也在代码中利用各种无意义的诱饵指令来欺骗研究人员,并通过堆栈的方式使用 XOR 密钥来加密特定字符串。此外,这些黑客也针对 Shell Code 相关的功能函数进行控制流图(Control Flow Graph,CFG)混淆处理,导致 CFG 被扁平化为带有大量 switch 字符串的无限循环,进一步防止安全公司检测。

据此,安全公司警告用户应当谨慎下载任何文档文件,以防止设备中关键内容外泄,安全公司同时警告,由于此类攻击技术 / 手法易于复制,未来很有可能被其他黑客开发者效仿。

广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家所有文章均包含本声明。

“掌”握科技鲜闻 (微信搜索techsina或扫描左侧二维码关注)

  俞塘村是宁波市的一个新晋“网红村”。近年来,村里以南宋鄞县(位于今浙江宁波)画家楼璹的《耕织图》为原型,打造了宋韵耕织园。立春、雨水、惊蛰、春分、清明和谷雨等6个春季节气的耕织图景在园内的6间小木屋里一一呈现。宋韵耕织园吸引了大量游客,今年春节,俞塘村共接待游客1.8万人次,实现旅游收入35万元。

  仪式上,天津自由贸易试验区人民法院、中国国际贸易促进委员会天津市分会、中国国际经济贸易仲裁委员会天津分会、天津仲裁委员会国际仲裁中心共同签订《关于推进国际商事纠纷一站式多元解纷机制合作备忘录》,为中外当事人提供了公平、公正、高效、便捷、低成本的法律服务新平台。

  第一,恢复实体展。推动国内贸易展会全面恢复线下展,要办好大家比较熟悉的进博会、广交会、中国国际高新技术成果交易会等一系列重点展会。

  一是继续强化政策引领。对已出台政策的落实情况进行督促检查,保证政策落实落地落到位。根据今年新形势,聚焦汽车、家居等重点领域,推动出台一批新的政策,把政策的成效发挥到最大。

  贷款市场报价利率(LPR)也存下行空间。中信证券首席经济学家明明预计,人民银行将通过引导LPR报价下调的方式降低个人消费信贷成本和购房成本,以进一步促进消费回暖。

  黄溪连表示,中文是世界上历史最悠久、发展水平最高的语言之一,植根于博大精深的中华传统文化。去年中国大使馆欢庆国庆节期间,莎拉副总统用中文发表祝福致辞,这个祝福视频在中菲两国迅速走红。莎拉副总统流利的讲话、标准的发音,吸引了中国数以百万计民众的关注和钦佩。相信通过此次培训班的学习,各位官员会发现中文的独特魅力,在中文听说读写水平得到进一步提升的同时,会对博大丰富的中华文化有更深了解,为今后的工作、学习以及共同推进中菲两国人民的理解和互信打下坚实的基础。

洪学智

声明:该文观点仅代表作者本人,搜狐号系信息发布平台,搜狐仅提供信息存储空间服务。
用户反馈 合作

Copyright © 2023 Sohu All Rights Reserved

搜狐公司 版权所有