伪装成Flash Player安装程序的恶意代码被曝光,要小心!
近日,发现伪装成Adobe Flash Player更新程序的恶意代码并已在传播。此恶意代码是挖掘虚拟货币的恶意挖矿程序(Cryptocurrency),但它也具有DDoS攻击功能和下载其他恶意代码的功能,需要用户格外注意。
攻击者创建一个网站并诱导用户访问此网站,然后屏幕上显示一个用葡萄牙语编写的伪造的Flash播放器更新通知窗口,如【图1】所示。因为它与实际的Adobe Flash Player更新窗口非常相似,所以除非您仔细查看,否则您会将习惯性地点击安装按钮。
【图1】伪造的Adobe Flash Player更新程序
当用户点击伪造的更新程序上的安装按钮(如【图1】所示)时,将下载攻击者编写的恶意文件“Flash-2018.exe”。如果下载的文件被运行,它会尝试连接到攻击者C&C服务器并下载额外的恶意文件。
下载的恶意文件是一个Bot恶意代码,它从受感染的PC获取信息,通过从C&C服务器接收命令并执行。分析此Bot恶意代码的内部,会发现如【图2】所示的Rarog字符串。
【图2】Bot恶意代码中的Rarog字符串
Rarog恶意代码首次发现于2017年6月,主要用于挖掘虚拟货币。但是,Rarog恶意代码也是一个Bot恶意代码,除了挖掘虚拟货币,其他功能还包括DDoS攻击或下载额外恶意代码的能力。Rarog恶意代码制作人以一定的价格销售此恶意代码,并拥有一个管理全球感染系统的页面,如【图3】所示。
【图3】Rarog恶意代码管理员界面
另一方面,此恶意代码尝试与特定域(rarogvip[.]ru)通信,收集受感染系统信息,并将其发送到管理员页面。此外,从C&C服务器下载额外的挖掘虚拟货币的挖矿恶意程序(Miner),并使用PowerShell在用户不知情的情况下挖掘虚拟货币。
此挖矿恶意程序将虚拟货币传送到Bitbucket仓库,如【图4】所示,并且此仓库存在可以下载的恶意代码,其被估计为攻击者的帐户。
【图4】攻击者的Bitbucket仓库
如果被挖矿恶意程序感染,大多数PC都会出现比平时运行速度显著降低的情况。如果出现此类症状,请将防病毒软件(如V3)的引擎更新为最新版本,并运行全盘扫描来检查PC是否被感染。
V3产品群用以下诊断名检测Rarog恶意代码。
<V3产品群诊断名>
- Malware/Gen.Generic
- Trojan/Win64.Miner
- Unwanted/Win32.BitMiner
- Unwanted/Win64.XMR-Miner