大酷樂
  • 汽车
  • 理财
  • 军事
  • 科技
  • 游戏
  • 互联网
  • 娱乐
  • 财经
  • 科学
  • 社会
  • 亲子
  • 电影
  • 健康
  • 教育
  1. 首頁
  2. 科技

BatLoader在路过式网络攻击中冒充Midjourney和ChatGPT

2023-05-25 简体 HK SG TW

今天小编分享的科技经验:BatLoader在路过式网络攻击中冒充Midjourney和ChatGPT,欢迎阅读。

5 月初,eSentire 威胁响应小组(TRU)发现了一起进行中的 BatLoader 活动,该活动利用谷歌搜索广告来投递冒充 ChatGPT 和 Midjourney 的虚假网页:

• ChatGPT 是一款人工智能聊天机器人,于 2022 年 11 月发布,自那以后就大受欢迎。

• Midjourney 是一项生成式人工智能服务,通过该服务,用户可以提交文本提示来生成影像。

这两种 AI 服务都极受欢迎,但缺少第一方独立应用程式(即用户通过其 Web 界面与 ChatGPT 进行互動,而 Midjourney 使用 Discord)。

威胁分子利用了这一空档,企图将寻找 AI 应用程式的网民吸引到推广宣传虚假应用程式的冒充网页。

在最新的活动中,BatLoader 使用 MSIX Windows 应用程式安装程式檔案用 Redline 信息窃取器感染设备。这不是 BatLoader 第一次针对搜索 AI 工具的用户了。在 2023 年 2 月,TRU 发现了一系列新注册的 BatLoader 網域名,其中包括 chatgpt-t [ . ] com。

概述 ChatGPT 冒充广告引起的 Redline 感染

初始下载

在这个例子中,感染可以追溯到谷歌搜索 "chatbpt",这将人引到托管在 hxxps://pcmartusa [ . ] com/gpt/ 上的 ChatGPT 冒充下载页面:

图 1. ChatGPT 冒充页面。

下载链接指向 advert-job [ . ] ru,然后指向代表最终攻击载荷的 job-lionserver [ . ] site。job-lionserver [ . ] site 之前被称为是 BatLoader 攻击载荷网站。

图 2. 追根溯源后发现,HTTP 事务指向 job-lionserver [ . ] site 上的最终下载。

Chat-GPT-x64.msix

Chat-GPT-x64.msix(md5hash:86a9728fd66d70f0ce8ef945726c2b77)是一种用于安装应用程式的 Windows 应用程式包格式。

图 3. Chat-GPT-x64.msix 檔案属性。

Windows 要求组成 MSIX 应用程式的所有檔案都使用一个通用签名进行签名。该包由 ASHANA GLOBAL LTD 数字签名:

图 4. Chat-GPT-x64.msix 签名细节。

仔细检查该包的内容,我们可以看到安装过程中使用的各项资产:

图 5. MSIX 包中的应用程式资产。

查看 AppXManifest 檔案,我们可以看到该包由一个说俄语的人使用带有专业许可证的高级安装程式(Advanced Installer)版本 20.2 创建而成

图 6. MSIX 檔案属性。

图 7. MSIX 檔案属性和元数据。

在高级安装程式中打开包,我们可以看到该应用程式将启动一个可执行檔案(ChatGPT.exe)和一个 PowerShell 脚本(Chat.ps1)。

图 8. Chat-GPT-x64.msix 起始点和权限。

图 9. 安装过程中执行的 Chat-GPT-x64.msix PowerShell 指令

安装程式还将使用 ChatGPT 徽标,针对 2018 年 10 月更新 -1809 和 2022 年 10 月更新 - 22H2 之间的 Windows 桌面版本。

点击安装程式檔案将启动 Windows 应用程式安装程式向导:

图 10. Windows 10 应用程式安装程式向导。该应用程式由 ASHANA GLOBAL LTD. 签名。

檔案签名对于 MSIX 包而言至关重要,安装程式不允许你在没有可信证书签名的情况下执行下一步(Windows 10 要求所有应用程式都使用有效的代码签名证书进行签名)。

图 11. 若没有有效的签名,Chat-GPT-x64.msix 安装将无法进行下去。

在安装过程中,Chat.ps1 和 ChatGPT.exe 在 aistubx64.exe 的上下文中执行。

图 12. Process Hacker 输出显示安装过程中 PowerShell 的执行行为。

Chat.ps1 是一个基本的 PowerShell 下载载体。在这种情况下,它下载 Redline 信息窃取器,并将其从 adv-pardorudy [ . ] ru 下载到内存中。脚本还执行对 C2 提出的两个请求:

• Start.php:记录感染的开始时间以及受害者的 IP 地址。

• Install.php:记录攻击载荷在 adv-pardorudy [ . ] ru 上的成功安装、安装时间以及受害者的 IP 地址。

攻击者执行这些操作是为了便于跟踪统计信息,从而使他们能够轻松识别成功感染的受害者,并围绕特定的活动或主题跟踪度量指标。

图 13. Chat.ps1 使用三个 web 请求来表示感染开始、攻击载荷检索和 Redline 的成功安装。

这个 Redline 样本(md5hash 7716F2344BCEBD4B040077FC00FDB543)经配置后,使用 Bot ID"ChatGPT_Mid" 连接到 IP 185.161.248 [ . ] 81,这个 Bot ID 暗指这起活动中使用的两个诱饵(ChatGPT 和 MidJourney)。

图 14. Redline 檔案属性。

仔细检查 ChatGPT.exe,TRU 发现该可执行檔案使用 Microsoft Edge WebView2,在安装后的弹出視窗中加载 https://chat.openai.com/。

图 15. 进程树显示 ChatGPT.exe 在精简的浏览器中加载实际的 ChatGPT 网页。

其主要功能是转移用户的注意力,确保他们安装了一个有效的应用程式。结果是弹出的視窗含有嵌入在基本浏览器視窗中的实际 ChatGPT 网页。这个可执行檔案的其他功能目前不得而知。

图 16. 安装后的 Chatgpt.exe 視窗。https://chat.openai.com/ 使用 Microsoft Edge WebView2 来加以显示。

Midjourney 冒充广告引起的 Redline 感染

在 2023 年 5 月的另一个案例中,TRU 观察到类似的感染阴谋,企图推广宣传 Midjourney 冒充页面。这导致用户下载 Midjourney-x64.msix,这是由 ASHANA GLOBAL LTD. 签名的 Windows 应用程式包。

图 17. Midjourney-x64.msix 安装。

在这个案例中,安装程式执行一个经过混淆处理的 PowerShell 脚本(Chat-Ready.ps1),该脚本最终与图 13 中所示的脚本相同,只是使用了不同的 C2 網域。

图 18. Midjourney-x64.msix PowerShell 执行。

图 19. 安装后的 midjourney.exe。在精简版浏览器視窗中加载 https://www.midjourney.com/。

我们做了什么?

• TRU 针对全球客户的环境进行了积极主动的威胁搜索,以搜索已识别的应用程式包。

• 我们部署了新的检测内容来识别 MSIX 应用程式包滥用活动。

• 我们的 24/7 全天候 SOC 网络分析师团队提醒受影响的客户,并提供了补救指导和支持。

你能从中学到什么?

• 生成式 AI 技术和聊天机器人在 2023 年大受欢迎。遗憾的是,当系统管理员想方设法控制对这些平台的访问时,用户可能会另辟蹊径以访问它们。

• 威胁分子一直热衷于利用这些大受欢迎的工具,承诺无限制地访问。

• 我们的遥测数据显示,滥用谷歌搜索广告的现象在 2022 年第四季度和 2023 年初达到了顶峰。成功率已有所下降,这表明谷歌已经对滥用其广告服务的行为进行了打压。然而,最近这起活动表明,恶意广告仍然可以避开审核员的视线,向受害者投递恶意軟體。

该活动与之前发现的 BatLoader 活动有几个相似之处:

1. 使用谷歌搜索广告冒充主要的品牌和服务。

2. 使用高级安装程式创建安装包。

3. 攻击载荷站点 job-lionserver [ . ] site 以前归因于 BatLoader。

4. 窃取信息的恶意軟體攻击载荷。

我们威胁响应小组(TRU)团队的建议:

• 提高对伪装成合法应用程式的恶意軟體的意识,并在贵公司的网络钓鱼和安全意识培训(PSAT)计划中加入相关示例,以教育员工如何保护自己免受类似的网络威胁。

  ○切记,一项有效的 PSAT 计划强调通过提高风险意识来确保网络弹性,而不是试图把每个人都变成安全专家。

• 保护端点免受恶意軟體侵害。

  ○确保反病毒特征是最新的。

  ○使用下一代反病毒軟體(NGAV)或端点检测和响应(EDR)产品来检测和遏制威胁。

• Windows Defender 应用程式控制提供了管理打包应用程式(MSIX)的选项。详见 https://learn.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/manage-packaged-apps-with-windows-defender-application-control。

熱門排行
  • 王治郅:杨瀚森主要的问题是速度 他的速度跟不上现代篮球的节奏 王治郅:杨瀚森主要的问题是速度 他的速度跟 郟君昊 | 2025-05-05
  • 贸易战烧进电影院:特朗普拟重税打击外国电影 逼好莱坞等回美拍片 贸易战烧进电影院:特朗普拟重税打击外国电影 習又夏 | 2025-05-05
  • 贷款追高炒黄金的人后悔了!有人一天亏掉6年工资,卖掉舍不得,不卖扛不住 贷款追高炒黄金的人后悔了!有人一天亏掉6年 寸飛蘭 | 2025-05-05
  • 手机电池突破8000mAh?硅碳技术的回旋镖:「折寿」换容量 手机电池突破8000mAh?硅碳技术的回旋镖:「折 衛青柏 | 2025-05-05
  • 贷款追高炒黄金的人后悔了!有人一天亏掉6年工资,卖掉舍不得,不卖扛不住 贷款追高炒黄金的人后悔了!有人一天亏掉6年 繁綺文 | 2025-05-05
  • 任天堂对Genki提起Switch 2商标侵权诉讼,后者回应称将严肃对待 任天堂对Genki提起Switch 2商标侵权诉讼,后 郜萌運 | 2025-05-05
  • 哪吒汽车APP和官网恢复正常 知情人士:之前断网因流量欠费 哪吒汽车APP和官网恢复正常 知情人士:之前断 袁曼雁 | 2025-05-05
  • 极越汽车 CEO 夏一平名下青岛/义乌两家公司被列入经营异常 极越汽车 CEO 夏一平名下青岛/义乌两家公司 集玲琳 | 2025-05-05
  • 全国经济第一大省明确,推动组建农商联合银行 全国经济第一大省明确,推动组建农商联合银行 佼昌翰 | 2025-05-05
  • 桑保利:亚马尔有配合意识&有点像梅西 姆巴佩更专注进球&更像C罗 桑保利:亚马尔有配合意识&有点像梅西 姆巴佩 甄正浩 | 2025-05-05
  • 高露现身上海虹桥机场 黑色外套点缀亮色爱心装饰俏皮亮眼 高露现身上海虹桥机场 黑色外套点缀亮色爱 惠惠君 | 2023-05-02
  • 《歧路旅人2》:向光而生 《歧路旅人2》:向光而生 衛青柏 | 2023-05-02
  • vivo X90S曝光:处理器更新为天玑9200+ 安卓最强芯 vivo X90S曝光:处理器更新为天玑9200+ 安卓最 袁曼雁 | 2023-05-05
  • “懒癌”发病率上升,定期体检别忽视 “懒癌”发病率上升,定期体检别忽视 幸聽楓 | 2023-05-02
  • 宋慧乔获百想视后 韩素希发图手动加爱心表情庆祝 宋慧乔获百想视后 韩素希发图手动加爱心表 賁芳蕤 | 2023-05-02
  • 曹操墓,里面都有啥? 曹操墓,里面都有啥? 衛青柏 | 2023-05-02
  • 十年了,他们终于要HE! 十年了,他们终于要HE! 惠惠君 | 2023-05-07
  • 中央部署经济工作,释放5大信号 中央部署经济工作,释放5大信号 郜萌運 | 2023-05-02
  • 高德上线手机弯道会车预警功能 高德上线手机弯道会车预警功能 習又夏 | 2023-05-02
  • 陈自瑶抱病为爱女做蛋糕庆生,王浩信点赞没露面 陈自瑶抱病为爱女做蛋糕庆生,王浩信点赞没露 賁芳蕤 | 2023-05-02
  • 等比例长大的童星,李兰迪算一个 等比例长大的童星,李兰迪算一个 郟君昊 | 2023-05-02
  • 《云襄传》终于抬上来啦,男O女A让人好上头! 《云襄传》终于抬上来啦,男O女A让人好上头! 集玲琳 | 2023-05-02
  • 高端国产车:军车血统,目前电动车越野的“天花板”? 高端国产车:军车血统,目前电动车越野的“天花 謝飛揚 | 2023-05-02
  • 这些被抓来做实验的流浪狗,最终拯救了无数糖尿病人 这些被抓来做实验的流浪狗,最终拯救了无数糖 集玲琳 | 2023-05-02
  • 21家A股游戏公司2022年收入651亿 今年“游戏+AI”能否逆风翻盘? 21家A股游戏公司2022年收入651亿 今年“游 衛青柏 | 2023-05-04
  • 与周立波夫妇闹纠纷成老赖,唐爽被司法拘留15日 与周立波夫妇闹纠纷成老赖,唐爽被司法拘留15 寸飛蘭 | 2023-05-05
  • 信用风险释放趋缓,结构性风险需重点关注 ——2023年一季度债市信用风险回顾与下阶段展望 信用风险释放趋缓,结构性风险需重点关注 — 袁曼雁 | 2023-05-02
  • 普京签署总统令,批准对俄刑法典相关法条的修正案 普京签署总统令,批准对俄刑法典相关法条的修 集玲琳 | 2023-05-02
  • 解除资格!停止一切合作 解除资格!停止一切合作 佼昌翰 | 2023-05-02
  • 中银证券给予南京银行增持评级 中银证券给予南京银行增持评级 袁曼雁 | 2023-05-03
  • 3699起 联想小新mini主机上架 13代酷睿标压处理器 3699起 联想小新mini主机上架 13代酷睿标压 習又夏 | 2023-05-05
  • 前董事长被免,天山生物全面进入“中植系”时代?股价曾在一月内暴涨超400% 前董事长被免,天山生物全面进入“中植系”时 惠惠君 | 2023-05-02
  • 疯成这样,怎么还能被全网吹捧? 疯成这样,怎么还能被全网吹捧? 郜萌運 | 2023-05-02
  • 狂吼11次“让一下”!交警咆哮开道嘶吼到吐 狂吼11次“让一下”!交警咆哮开道嘶吼到吐 寸飛蘭 | 2023-05-03
  • 摩根大通收购美国第一共和银行 摩根大通收购美国第一共和银行 謝飛揚 | 2023-05-02
  • 台剧赢麻了,又来一部8.9 台剧赢麻了,又来一部8.9 衛青柏 | 2023-05-02
  • 事关农村土地承包和农民权益,《农村土地承包合同管理办法》5月1日起施行 事关农村土地承包和农民权益,《农村土地承包 郟君昊 | 2023-05-02
  • 下降45分,上涨35分!34所自划线院校复试分数线涨幅汇总 下降45分,上涨35分!34所自划线院校复试分数线 袁曼雁 | 2023-05-07
  • "三高"已盯上青少年,做好这件事是关键 "三高"已盯上青少年,做好这件事是关键 習又夏 | 2023-05-05
  • 五一档没一个能打的 五一档没一个能打的 集玲琳 | 2023-05-05
  • 恐怖韩剧下神坛,这次胆小可入 恐怖韩剧下神坛,这次胆小可入 袁曼雁 | 2023-05-05
  • 这剧是不是用ChatGPT写的呀? 这剧是不是用ChatGPT写的呀? 惠惠君 | 2023-05-02
  • 200户连夜疏散,原因让人愤怒!“损失超一亿”,官方通报 200户连夜疏散,原因让人愤怒!“损失超一亿”, 袁曼雁 | 2023-05-03
  • 性骚扰惯犯,滚出娱乐圈 性骚扰惯犯,滚出娱乐圈 謝飛揚 | 2023-05-05
  • 48岁何炅自曝已老花眼,黄磊睡前认老,《向往的生活》证实将停办 48岁何炅自曝已老花眼,黄磊睡前认老,《向往的 佼昌翰 | 2023-05-02
  • 一个《长月烬明》倒了,《狐妖》《长相思》《与凤行》…在路上了 一个《长月烬明》倒了,《狐妖》《长相思》《 惠惠君 | 2023-05-02
  • 当年轻人开始不随份子钱 当年轻人开始不随份子钱 袁曼雁 | 2023-05-02
  • 张天爱假期晒“酷”存照 卷发披肩穿黑色吊带裙大秀好身材 张天爱假期晒“酷”存照 卷发披肩穿黑色吊 嬴覓晴 | 2023-05-02
  • 毕滢用8年时间成功逼宫?曾被传已婚生子的她,不容小觑 毕滢用8年时间成功逼宫?曾被传已婚生子的她, 幸聽楓 | 2023-05-03
  • 宋慧乔获视后首次晒照,拿奖杯笑容温柔 宋慧乔获视后首次晒照,拿奖杯笑容温柔 郜萌運 | 2023-05-02

©2022 大酷樂 版權所有

隱私政策 | 服務條款 | 聯繫我們