事件背景与威胁概况
近期,安全界披露了一场针对全球消费者及中小企业(SMB)的恶意广告(Malvertising)投毒活动。攻击者通过伪造破解版版权软件下载页面,诱导用户下载携带恶意代码的压缩包。该攻击不仅部署了著名的 Vidar 窃密木马,还同时运行了 XMRig 挖矿程序,实现了“窃取数据”与“劫持算力”的双重非法获利。
从我们的应急响应经验来看,攻击者越来越倾向于将多种恶意意图整合在一次攻击链中,以实现受害者价值的最大化。这种“一鱼多吃”的模式,正是目前网络犯罪组织追求高投入产出比的典型特征。
攻击链深度解析
该攻击链的精巧之处在于其极高的隐蔽性。攻击者首先利用搜索引擎优化或恶意广告将受害者引流至虚假下载站,随后提供带密码保护的压缩包。这一环节是很多企业容易忽视的,因为许多邮件网关或安全设备对于加密压缩包的检测能力有限,且密码保护能有效绕过自动化沙箱的静态分析。
当受害者运行伪装成合法软件的加载器后,攻击正式启动:
- 防御绕过:加载器利用基于 Go 语言的 Factory-v3 框架,在内存中执行 AMSI(反恶意软件扫描接口)绕过技术,直接屏蔽了系统的脚本扫描功能。
- 伪装与抗检测:加载器使用伪造的数字签名(如冒充 JustWatch 品牌),并填充大量空字节,使得文件体积异常庞大,从而规避了许多安全设备对文件大小的检测限制。
- 载荷部署:在完成环境清理后,系统被植入 Vidar 窃密木马以搜集浏览器凭据、Cookies、加密钱包等敏感数据,同时后台静默启动 XMRig 进行门罗币挖矿。
- 持久化:通过注册表 Run 键和计划任务实现系统重启后的自动启动。
技术手法与组织特征
此次攻击背后疑似为 Vidar 恶意软件即服务(MaaS)的资深分支。该组织不仅具备成熟的攻击手法,还通过 Factory-v3 框架生成具有唯一 UUID 的变体,有效对抗了传统的基于 Hash 的检测手段。类似攻击近年来明显增加,攻击者对于中小企业的防御短板(如未配置沙箱文件大小上限、缺乏对非标准路径 DLL 加载的监控)有着清晰的认知。
Solar 应急响应建议
针对此类复杂的 MaaS 攻击,Solar 应急响应团队建议企业从以下几个维度加强防范:
- 强化终端防护策略:不要盲目信任数字签名,应严格执行 Microsoft Authenticode 链验证,并配置安全工具对所有大小的文件进行深度扫描,防止攻击者利用超大文件绕过检查。
- 监控异常行为:重点监控系统中的计划任务变动及注册表启动项,排查是否存在非标准路径下的
MpClient.dll加载行为。 - 提升网络侧防御:及时阻断与已知恶意 C2 地址及挖矿矿池的通信。对于此类恶意广告投毒,企业应加强员工的安全意识培训,禁止从非官方渠道下载破解软件。
- 部署纵深防御:对于中小企业而言,由于其防御资源有限,更应关注基础防御配置的完整性,例如调整沙箱检测阈值,并定期进行威胁猎杀,识别潜在的持久化痕迹。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com