近日,AhnLab发现伪装成激活工具的恶意代码针对使用盗版软件的用户已在传播,并提醒用户多加注意。

攻击者通过P2P网站和非法下载网站等各种途径,传播伪装成微软产品的非法激活工具“KMSAuto”和“KMSPico”等(以下称为“非法激活工具”)的恶意可执行文件。当用户运行该恶意可执行文件时,出现密钥输入窗口。如果输入攻击者提供的密钥并按OK键,则会同时安装激活工具和“Vidar”恶意代码。
Vidar恶意代码会将受感染的PC中的主要信息泄露到外部。泄露的信息主要是存储在FTP客户端(*)中的用户帐号信息、网页浏览器中的帐户信息以及自动填充(Autofill)(**)值、互联网cookie和加密货币钱包地址等。即使在信息泄露之后,也可以下载其他恶意代码以执行其他恶意行为。
* FTP客户端:是一种程序,可以基于File Transfer
Protocol(文件传输协议)在因特网上相互交换电脑之间的文件。
** 自动填充(Autofill):是一种功能,可将用户输入的帐号信息或搜索记录等信息保存在网页浏览器的历史记录上,并在用户重新输入信息时自动完成。
由于此恶意代码使用了与实际非法激活工具相同的图标和文件名,甚至实际安装了该工具,因此用户很难意识到感染恶意代码。目前,V3产品群可以诊断和拦截此恶意代码。
为了预防感染,遵守以下安全守则至关重要:▲使用正版软件及内容,▲不访问可疑的网站,▲操作系统、网页浏览器、应用程序和办公软件等应保持最新版本并应用最新的安全补丁,▲保持杀毒软件为最新版本并定期检查,▲定期更改密码。
AhnLab分析组研究员Lee, Jaejin表示:“攻击者窃取的信息将来可能会被用于进行各种犯罪,例如盗取金钱或盗用帐户。建议使用正版软件,不要访问和使用可疑的网站或P2P,这才是预防损坏的关键。”