游戏玩家成猎物:Vidar盗号木马冒充外挂发动窃密攻击

概述

  近期,瑞星威胁情报平台监测到一起针对游戏玩家群体的攻击事件。攻击者将恶意载荷app-64.7z打包至NSIS安装包中,随后将该安装包连同其他伪装文件一同打包为call-of-duty.zip,通过下载站伪装成游戏外挂进行传播。受害者执行该NSIS安装包后,会释放并启动一个恶意加载器Installer.exe。该加载器随即加载经过高强度混淆的main.js脚本,脚本下载并执行载荷payload.exepayload.exe在内存中解密并运行Vidar信息窃取木马。该木马可窃取浏览器凭据、加密货币钱包、桌面应用数据等敏感信息,对用户隐私与数字资产构成严重威胁。

银狐变种借仿冒瑞星官网传播:一场精心策划的恶意软件攻击

概述

  近期,有用户在瑞星论坛反馈发现仿冒瑞星官网的钓鱼站点,这些网站提供的安装包均已被植入恶意代码。根据用户提供的网址,我们获取并分析了带毒安装包,发现其内部包含经VMProtect加固的银狐木马模块。该模块运行后会访问阿里云OSS存储站点,分阶段下载恶意载荷并最终释放后门模块,实现远程命令执行。

仿冒macOS Toolkit下载站分析:终端执行投递Atomic Stealer全流程拆解

概述

近日,瑞星接到用户反馈,称一个仿冒第三方macOS Toolkit的下载站点正在传播恶意程序。经分析,该站点并非通过常规安装包投递载荷,而是将恶意命令包装为"安装命令",诱导用户将其复制至终端执行;在macOS弹出安全提示时,进一步引导用户主动点击"允许",从而绕过系统防护、获取执行权限。

仿冒 FluentCleaner 的 Remus Stealer:一场借”白加黑”上位的窃密攻击

概述

  近日瑞星威胁情报平台监测到一起针对知名开源Windows清理工具FluentCleaner的恶意攻击事件,攻击者仿冒其官方渠道(fluentcleaner.org)投放带毒安装包,以"白加黑"手法将恶意mscoree.dll与正规程序二次打包后通过网络传播。恶意mscoree.dll解密内嵌的Remus Stealer窃密木马并注入合法进程ServiceModelReg.exe中执行,而Remus Stealer自身具备多重反检测机制——通过沙箱DLL哈希比对、蜜罐文件与CPUID虚拟机特征检测规避分析环境,同时采用SSN直连syscall绕过EDR用户态Hook,经EtherHiding链上C2动态获取控制地址并下发命令,定向窃取浏览器凭据、Cookie、Steam/Roblox账号及C2指定文件后加密回传。