大酷樂
  • 汽車
  • 理财
  • 軍事
  • 科技
  • 遊戲
  • 互聯網
  • 娛樂
  • 财經
  • 科學
  • 社會
  • 親子
  • 電影
  • 健康
  • 教育
  1. 首頁
  2. 科技

BatLoader在路過式網絡攻擊中冒充Midjourney和ChatGPT

2023-05-25 简体 HK SG TW

今天小編分享的科技經驗:BatLoader在路過式網絡攻擊中冒充Midjourney和ChatGPT,歡迎閱讀。

5 月初,eSentire 威脅響應小組(TRU)發現了一起進行中的 BatLoader 活動,該活動利用谷歌搜索廣告來投遞冒充 ChatGPT 和 Midjourney 的虛假網頁:

• ChatGPT 是一款人工智能聊天機器人,于 2022 年 11 月發布,自那以後就大受歡迎。

• Midjourney 是一項生成式人工智能服務,通過該服務,用戶可以提交文本提示來生成影像。

這兩種 AI 服務都極受歡迎,但缺少第一方獨立應用程式(即用戶通過其 Web 界面與 ChatGPT 進行互動,而 Midjourney 使用 Discord)。

威脅分子利用了這一空檔,企圖将尋找 AI 應用程式的網民吸引到推廣宣傳虛假應用程式的冒充網頁。

在最新的活動中,BatLoader 使用 MSIX Windows 應用程式安裝程式檔案用 Redline 信息竊取器感染設備。這不是 BatLoader 第一次針對搜索 AI 工具的用戶了。在 2023 年 2 月,TRU 發現了一系列新注冊的 BatLoader 網域名,其中包括 chatgpt-t [ . ] com。

概述 ChatGPT 冒充廣告引起的 Redline 感染

初始下載

在這個例子中,感染可以追溯到谷歌搜索 "chatbpt",這将人引到托管在 hxxps://pcmartusa [ . ] com/gpt/ 上的 ChatGPT 冒充下載頁面:

圖 1. ChatGPT 冒充頁面。

下載鏈接指向 advert-job [ . ] ru,然後指向代表最終攻擊載荷的 job-lionserver [ . ] site。job-lionserver [ . ] site 之前被稱為是 BatLoader 攻擊載荷網站。

圖 2. 追根溯源後發現,HTTP 事務指向 job-lionserver [ . ] site 上的最終下載。

Chat-GPT-x64.msix

Chat-GPT-x64.msix(md5hash:86a9728fd66d70f0ce8ef945726c2b77)是一種用于安裝應用程式的 Windows 應用程式包格式。

圖 3. Chat-GPT-x64.msix 檔案屬性。

Windows 要求組成 MSIX 應用程式的所有檔案都使用一個通用籤名進行籤名。該包由 ASHANA GLOBAL LTD 數字籤名:

圖 4. Chat-GPT-x64.msix 籤名細節。

仔細檢查該包的内容,我們可以看到安裝過程中使用的各項資產:

圖 5. MSIX 包中的應用程式資產。

查看 AppXManifest 檔案,我們可以看到該包由一個說俄語的人使用帶有專業許可證的高級安裝程式(Advanced Installer)版本 20.2 創建而成

圖 6. MSIX 檔案屬性。

圖 7. MSIX 檔案屬性和元數據。

在高級安裝程式中打開包,我們可以看到該應用程式将啟動一個可執行檔案(ChatGPT.exe)和一個 PowerShell 腳本(Chat.ps1)。

圖 8. Chat-GPT-x64.msix 起始點和權限。

圖 9. 安裝過程中執行的 Chat-GPT-x64.msix PowerShell 指令

安裝程式還将使用 ChatGPT 徽标,針對 2018 年 10 月更新 -1809 和 2022 年 10 月更新 - 22H2 之間的 Windows 桌面版本。

點擊安裝程式檔案将啟動 Windows 應用程式安裝程式向導:

圖 10. Windows 10 應用程式安裝程式向導。該應用程式由 ASHANA GLOBAL LTD. 籤名。

檔案籤名對于 MSIX 包而言至關重要,安裝程式不允許你在沒有可信證書籤名的情況下執行下一步(Windows 10 要求所有應用程式都使用有效的代碼籤名證書進行籤名)。

圖 11. 若沒有有效的籤名,Chat-GPT-x64.msix 安裝将無法進行下去。

在安裝過程中,Chat.ps1 和 ChatGPT.exe 在 aistubx64.exe 的上下文中執行。

圖 12. Process Hacker 輸出顯示安裝過程中 PowerShell 的執行行為。

Chat.ps1 是一個基本的 PowerShell 下載載體。在這種情況下,它下載 Redline 信息竊取器,并将其從 adv-pardorudy [ . ] ru 下載到内存中。腳本還執行對 C2 提出的兩個請求:

• Start.php:記錄感染的開始時間以及受害者的 IP 地址。

• Install.php:記錄攻擊載荷在 adv-pardorudy [ . ] ru 上的成功安裝、安裝時間以及受害者的 IP 地址。

攻擊者執行這些操作是為了便于跟蹤統計信息,從而使他們能夠輕松識别成功感染的受害者,并圍繞特定的活動或主題跟蹤度量指标。

圖 13. Chat.ps1 使用三個 web 請求來表示感染開始、攻擊載荷檢索和 Redline 的成功安裝。

這個 Redline 樣本(md5hash 7716F2344BCEBD4B040077FC00FDB543)經配置後,使用 Bot ID"ChatGPT_Mid" 連接到 IP 185.161.248 [ . ] 81,這個 Bot ID 暗指這起活動中使用的兩個誘餌(ChatGPT 和 MidJourney)。

圖 14. Redline 檔案屬性。

仔細檢查 ChatGPT.exe,TRU 發現該可執行檔案使用 Microsoft Edge WebView2,在安裝後的彈出視窗中加載 https://chat.openai.com/。

圖 15. 進程樹顯示 ChatGPT.exe 在精簡的浏覽器中加載實際的 ChatGPT 網頁。

其主要功能是轉移用戶的注意力,确保他們安裝了一個有效的應用程式。結果是彈出的視窗含有嵌入在基本浏覽器視窗中的實際 ChatGPT 網頁。這個可執行檔案的其他功能目前不得而知。

圖 16. 安裝後的 Chatgpt.exe 視窗。https://chat.openai.com/ 使用 Microsoft Edge WebView2 來加以顯示。

Midjourney 冒充廣告引起的 Redline 感染

在 2023 年 5 月的另一個案例中,TRU 觀察到類似的感染陰謀,企圖推廣宣傳 Midjourney 冒充頁面。這導致用戶下載 Midjourney-x64.msix,這是由 ASHANA GLOBAL LTD. 籤名的 Windows 應用程式包。

圖 17. Midjourney-x64.msix 安裝。

在這個案例中,安裝程式執行一個經過混淆處理的 PowerShell 腳本(Chat-Ready.ps1),該腳本最終與圖 13 中所示的腳本相同,只是使用了不同的 C2 網域。

圖 18. Midjourney-x64.msix PowerShell 執行。

圖 19. 安裝後的 midjourney.exe。在精簡版浏覽器視窗中加載 https://www.midjourney.com/。

我們做了什麼?

• TRU 針對全球客戶的環境進行了積極主動的威脅搜索,以搜索已識别的應用程式包。

• 我們部署了新的檢測内容來識别 MSIX 應用程式包濫用活動。

• 我們的 24/7 全天候 SOC 網絡分析師團隊提醒受影響的客戶,并提供了補救指導和支持。

你能從中學到什麼?

• 生成式 AI 技術和聊天機器人在 2023 年大受歡迎。遺憾的是,當系統管理員想方設法控制對這些平台的訪問時,用戶可能會另辟蹊徑以訪問它們。

• 威脅分子一直熱衷于利用這些大受歡迎的工具,承諾無限制地訪問。

• 我們的遙測數據顯示,濫用谷歌搜索廣告的現象在 2022 年第四季度和 2023 年初達到了頂峰。成功率已有所下降,這表明谷歌已經對濫用其廣告服務的行為進行了打壓。然而,最近這起活動表明,惡意廣告仍然可以避開審核員的視線,向受害者投遞惡意軟體。

該活動與之前發現的 BatLoader 活動有幾個相似之處:

1. 使用谷歌搜索廣告冒充主要的品牌和服務。

2. 使用高級安裝程式創建安裝包。

3. 攻擊載荷站點 job-lionserver [ . ] site 以前歸因于 BatLoader。

4. 竊取信息的惡意軟體攻擊載荷。

我們威脅響應小組(TRU)團隊的建議:

• 提高對偽裝成合法應用程式的惡意軟體的意識,并在貴公司的網絡釣魚和安全意識培訓(PSAT)計劃中加入相關示例,以教育員工如何保護自己免受類似的網絡威脅。

  ○切記,一項有效的 PSAT 計劃強調通過提高風險意識來确保網絡彈性,而不是試圖把每個人都變成安全專家。

• 保護端點免受惡意軟體侵害。

  ○确保反病毒特征是最新的。

  ○使用下一代反病毒軟體(NGAV)或端點檢測和響應(EDR)產品來檢測和遏制威脅。

• Windows Defender 應用程式控制提供了管理打包應用程式(MSIX)的選項。詳見 https://learn.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/manage-packaged-apps-with-windows-defender-application-control。

熱門排行
  • 王治郅:楊瀚森主要的問題是速度 他的速度跟不上現代籃球的節奏 王治郅:楊瀚森主要的問題是速度 他的速度跟 郟君昊 | 2025-05-05
  • 貿易戰燒進電影院:特朗普拟重稅打擊外國電影 逼好萊塢等回美拍片 貿易戰燒進電影院:特朗普拟重稅打擊外國電影 習又夏 | 2025-05-05
  • 貸款追高炒黃金的人後悔了!有人一天虧掉6年工資,賣掉舍不得,不賣扛不住 貸款追高炒黃金的人後悔了!有人一天虧掉6年 寸飛蘭 | 2025-05-05
  • 手機電池突破8000mAh?矽碳技術的回旋镖:「折壽」換容量 手機電池突破8000mAh?矽碳技術的回旋镖:「折 衛青柏 | 2025-05-05
  • 貸款追高炒黃金的人後悔了!有人一天虧掉6年工資,賣掉舍不得,不賣扛不住 貸款追高炒黃金的人後悔了!有人一天虧掉6年 繁綺文 | 2025-05-05
  • 任天堂對Genki提起Switch 2商标侵權訴訟,後者回應稱将嚴肅對待 任天堂對Genki提起Switch 2商标侵權訴訟,後 郜萌運 | 2025-05-05
  • 哪吒汽車APP和官網恢復正常 知情人士:之前斷網因流量欠費 哪吒汽車APP和官網恢復正常 知情人士:之前斷 袁曼雁 | 2025-05-05
  • 極越汽車 CEO 夏一平名下青島/義烏兩家公司被列入經營異常 極越汽車 CEO 夏一平名下青島/義烏兩家公司 集玲琳 | 2025-05-05
  • 全國經濟第一大省明确,推動組建農商聯合銀行 全國經濟第一大省明确,推動組建農商聯合銀行 佼昌翰 | 2025-05-05
  • 桑保利:亞馬爾有配合意識&有點像梅西 姆巴佩更專注進球&更像C羅 桑保利:亞馬爾有配合意識&有點像梅西 姆巴佩 甄正浩 | 2025-05-05
  • 高露現身上海虹橋機場 黑色外套點綴亮色愛心裝飾俏皮亮眼 高露現身上海虹橋機場 黑色外套點綴亮色愛 惠惠君 | 2023-05-02
  • 《歧路旅人2》:向光而生 《歧路旅人2》:向光而生 衛青柏 | 2023-05-02
  • vivo X90S曝光:處理器更新為天玑9200+ 安卓最強芯 vivo X90S曝光:處理器更新為天玑9200+ 安卓最 袁曼雁 | 2023-05-05
  • “懶癌”發病率上升,定期體檢别忽視 “懶癌”發病率上升,定期體檢别忽視 幸聽楓 | 2023-05-02
  • 宋慧喬獲百想視後 韓素希發圖手動加愛心表情慶祝 宋慧喬獲百想視後 韓素希發圖手動加愛心表 賁芳蕤 | 2023-05-02
  • 曹操墓,裡面都有啥? 曹操墓,裡面都有啥? 衛青柏 | 2023-05-02
  • 十年了,他們終于要HE! 十年了,他們終于要HE! 惠惠君 | 2023-05-07
  • 中央部署經濟工作,釋放5大信号 中央部署經濟工作,釋放5大信号 郜萌運 | 2023-05-02
  • 高德上線手機彎道會車預警功能 高德上線手機彎道會車預警功能 習又夏 | 2023-05-02
  • 陳自瑤抱病為愛女做蛋糕慶生,王浩信點贊沒露面 陳自瑤抱病為愛女做蛋糕慶生,王浩信點贊沒露 賁芳蕤 | 2023-05-02
  • 等比例長大的童星,李蘭迪算一個 等比例長大的童星,李蘭迪算一個 郟君昊 | 2023-05-02
  • 《雲襄傳》終于抬上來啦,男O女A讓人好上頭! 《雲襄傳》終于抬上來啦,男O女A讓人好上頭! 集玲琳 | 2023-05-02
  • 高端國產車:軍車血統,目前電動車越野的“天花板”? 高端國產車:軍車血統,目前電動車越野的“天花 謝飛揚 | 2023-05-02
  • 這些被抓來做實驗的流浪狗,最終拯救了無數糖尿病人 這些被抓來做實驗的流浪狗,最終拯救了無數糖 集玲琳 | 2023-05-02
  • 21家A股遊戲公司2022年收入651億 今年“遊戲+AI”能否逆風翻盤? 21家A股遊戲公司2022年收入651億 今年“遊 衛青柏 | 2023-05-04
  • 與周立波夫婦鬧糾紛成老賴,唐爽被司法拘留15日 與周立波夫婦鬧糾紛成老賴,唐爽被司法拘留15 寸飛蘭 | 2023-05-05
  • 信用風險釋放趨緩,結構性風險需重點關注 ——2023年一季度債市信用風險回顧與下階段展望 信用風險釋放趨緩,結構性風險需重點關注 — 袁曼雁 | 2023-05-02
  • 普京籤署總統令,批準對俄刑法典相關法條的修正案 普京籤署總統令,批準對俄刑法典相關法條的修 集玲琳 | 2023-05-02
  • 中銀證券給予南京銀行增持評級 中銀證券給予南京銀行增持評級 袁曼雁 | 2023-05-03
  • 解除資格!停止一切合作 解除資格!停止一切合作 佼昌翰 | 2023-05-02
  • 3699起 聯想小新mini主機上架 13代酷睿标壓處理器 3699起 聯想小新mini主機上架 13代酷睿标壓 習又夏 | 2023-05-05
  • 前董事長被免,天山生物全面進入“中植系”時代?股價曾在一月内暴漲超400% 前董事長被免,天山生物全面進入“中植系”時 惠惠君 | 2023-05-02
  • 瘋成這樣,怎麼還能被全網吹捧? 瘋成這樣,怎麼還能被全網吹捧? 郜萌運 | 2023-05-02
  • 狂吼11次“讓一下”!交警咆哮開道嘶吼到吐 狂吼11次“讓一下”!交警咆哮開道嘶吼到吐 寸飛蘭 | 2023-05-03
  • 摩根大通收購美國第一共和銀行 摩根大通收購美國第一共和銀行 謝飛揚 | 2023-05-02
  • 台劇赢麻了,又來一部8.9 台劇赢麻了,又來一部8.9 衛青柏 | 2023-05-02
  • 事關農村土地承包和農民權益,《農村土地承包合同管理辦法》5月1日起施行 事關農村土地承包和農民權益,《農村土地承包 郟君昊 | 2023-05-02
  • 下降45分,上漲35分!34所自劃線院校復試分數線漲幅匯總 下降45分,上漲35分!34所自劃線院校復試分數線 袁曼雁 | 2023-05-07
  • "三高"已盯上青少年,做好這件事是關鍵 "三高"已盯上青少年,做好這件事是關鍵 習又夏 | 2023-05-05
  • 五一檔沒一個能打的 五一檔沒一個能打的 集玲琳 | 2023-05-05
  • 恐怖韓劇下神壇,這次膽小可入 恐怖韓劇下神壇,這次膽小可入 袁曼雁 | 2023-05-05
  • 這劇是不是用ChatGPT寫的呀? 這劇是不是用ChatGPT寫的呀? 惠惠君 | 2023-05-02
  • 200戶連夜疏散,原因讓人憤怒!“損失超一億”,官方通報 200戶連夜疏散,原因讓人憤怒!“損失超一億”, 袁曼雁 | 2023-05-03
  • 性騷擾慣犯,滾出娛樂圈 性騷擾慣犯,滾出娛樂圈 謝飛揚 | 2023-05-05
  • 48歲何炅自曝已老花眼,黃磊睡前認老,《向往的生活》證實将停辦 48歲何炅自曝已老花眼,黃磊睡前認老,《向往的 佼昌翰 | 2023-05-02
  • 一個《長月燼明》倒了,《狐妖》《長相思》《與鳳行》…在路上了 一個《長月燼明》倒了,《狐妖》《長相思》《 惠惠君 | 2023-05-02
  • 當年輕人開始不随份子錢 當年輕人開始不随份子錢 袁曼雁 | 2023-05-02
  • 張天愛假期曬“酷”存照 卷發披肩穿黑色吊帶裙大秀好身材 張天愛假期曬“酷”存照 卷發披肩穿黑色吊 嬴覓晴 | 2023-05-02
  • 畢滢用8年時間成功逼宮?曾被傳已婚生子的她,不容小觑 畢滢用8年時間成功逼宮?曾被傳已婚生子的她, 幸聽楓 | 2023-05-03
  • 宋慧喬獲視後首次曬照,拿獎杯笑容溫柔 宋慧喬獲視後首次曬照,拿獎杯笑容溫柔 郜萌運 | 2023-05-02

©2022 大酷樂 版權所有

隱私政策 | 服務條款 | 聯繫我們