事件概述
近期,安全研究人员发现了一款名为 SolyxImmortal 的新型信息窃取木马(Info Stealer),该恶意软件正活跃于全球网络空间。从我们的应急响应经验来看,此类针对 Windows 系统的窃取型木马往往具备极强的针对性,能够深度挖掘受害者本地的敏感凭据、浏览记录及实时键盘输入。
该木马基于 Python 开发,通过利用现有的 Python 库扩展其恶意能力,展现出高度的灵活性和隐蔽性。值得注意的是,该木马的配置文件中包含大量土耳其语词汇,推测其主要攻击目标为土耳其语系用户群体。
攻击链深度解析
SolyxImmortal 的攻击过程经过精心设计,旨在实现长期的静默驻留与数据窃取。
首先是持久化机制。恶意脚本在进入系统后,会将自身复制到 APPDATA 目录下,并伪装成隐藏的系统文件,命名为 win_gfx_driver.exe。随后,它会修改 Windows 注册表的 Run 键值,确保每次系统启动时都能自动运行。这一环节是很多企业容易忽视的,通过注册表自启动项实现驻留,是目前大多数轻量级木马的“标配”手段。
在数据窃取阶段,该木马表现出极强的针对性:
- 浏览器凭据掠夺:它不仅能提取主流 Chromium 内核浏览器的本地解密密钥,解锁保存的用户密码,还会直接交互 sqlite3 数据库以获取用户名及访问过的 URL。
- 文件过滤扫描:木马会递归扫描用户主目录,重点搜寻 Word、Excel、PDF 等格式的文档。为了规避安全软件的扫描并提高效率,它设置了严格的文件大小阈值(100 字节至 10 兆字节),这一策略有效地避开了大型系统文件,减小了内存占用。
- 实时监控:除了静态文件,该木马还具备键盘记录(Keylogging)和屏幕截图功能。特别是当受害者的窗口标题命中特定关键字(如银行、加密钱包、邮箱等)时,它会触发即时截图,实现对用户资产的实时监控。
技术手法:利用合法基础设施进行隐蔽回传
SolyxImmortal 最具迷惑性的技术特点在于其数据外泄方式。它并未采用传统的自建 C2 服务器,而是利用 Discord 提供的 Webhooks 功能进行数据传输。
从我们的溯源分析来看,将 Discord 等主流社交平台作为数据回传通道,是近年来信息窃取类木马的典型趋势。这种方式能够将恶意流量伪装成正常的合法网络流量,从而轻松绕过许多防火墙和流量监测设备的阻断。
安全建议与 Solar 经验分享
针对此类利用脚本语言编写、通过合法渠道进行回传的攻击,Solar 应急响应团队建议企业采取以下防护措施:
- 强化终端监控:重点监控注册表 Run 键值、计划任务及系统服务等关键位置的异常变更。任何未经授权的自启动项修改都应被视为高危风险。
- 流量行为分析:虽然 Discord 是合法应用,但企业应关注终端是否存在向未知 Webhook 接口发送大量异常 POST 请求的行为。
- 权限与隔离:限制用户在生产终端执行 Python 等解释型脚本的权限,防止恶意代码通过环境依赖轻松运行。
- 保持警惕:类似攻击近年来明显增加,不要随意下载或运行来源不明的脚本文件。对于敏感业务环境,建议部署具备进程行为分析能力的终端安全防护软件,及时阻断异常的文件扫描与键盘记录行为。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com