在线欧美精品国产综合五月_国产精品免费久久久久影院_国产精品久久久久无码av_a级毛片黄免费a级毛片

首頁 > 新聞 > 智能 > 正文

BatLoader 在路過式網(wǎng)絡(luò)攻擊中冒充 Midjourney 和 ChatGPT

2023-05-25 12:16:53來源:ZAKER科技  

5 月初,eSentire 威脅響應(yīng)小組(TRU)發(fā)現(xiàn)了一起進(jìn)行中的 BatLoader 活動(dòng),該活動(dòng)利用谷歌搜索廣告來投遞冒充 ChatGPT 和 Midjourney 的虛假網(wǎng)頁:

ChatGPT 是一款人工智能聊天機(jī)器人,于 2022 年 11 月發(fā)布,自那以后就大受歡迎。


【資料圖】

Midjourney 是一項(xiàng)生成式人工智能服務(wù),通過該服務(wù),用戶可以提交文本提示來生成圖像。

這兩種 AI 服務(wù)都極受歡迎,但缺少第一方獨(dú)立應(yīng)用程序(即用戶通過其 Web 界面與 ChatGPT 進(jìn)行交互,而 Midjourney 使用 Discord)。

威脅分子利用了這一空檔,企圖將尋找 AI 應(yīng)用程序的網(wǎng)民吸引到推廣宣傳虛假應(yīng)用程序的冒充網(wǎng)頁。

在最新的活動(dòng)中,BatLoader 使用 MSIX Windows 應(yīng)用程序安裝程序文件用 Redline 信息竊取器感染設(shè)備。這不是 BatLoader 第一次針對(duì)搜索 AI 工具的用戶了。在 2023 年 2 月,TRU 發(fā)現(xiàn)了一系列新注冊(cè)的 BatLoader 域名,其中包括 chatgpt-t [ . ] com。

概述 ChatGPT 冒充廣告引起的 Redline 感染

初始下載

在這個(gè)例子中,感染可以追溯到谷歌搜索 "chatbpt",這將人引到托管在 hxxps://pcmartusa [ . ] com/gpt/ 上的 ChatGPT 冒充下載頁面:

圖 1. ChatGPT 冒充頁面。

下載鏈接指向 advert-job [ . ] ru,然后指向代表最終攻擊載荷的 job-lionserver [ . ] site。job-lionserver [ . ] site 之前被稱為是 BatLoader 攻擊載荷網(wǎng)站。

圖 2. 追根溯源后發(fā)現(xiàn),HTTP 事務(wù)指向 job-lionserver [ . ] site 上的最終下載。

Chat-GPT-x64.msix

Chat-GPT-x64.msix(md5hash:86a9728fd66d70f0ce8ef945726c2b77)是一種用于安裝應(yīng)用程序的 Windows 應(yīng)用程序包格式。

圖 3. Chat-GPT-x64.msix 文件屬性。

Windows 要求組成 MSIX 應(yīng)用程序的所有文件都使用一個(gè)通用簽名進(jìn)行簽名。該包由 ASHANA GLOBAL LTD 數(shù)字簽名:

圖 4. Chat-GPT-x64.msix 簽名細(xì)節(jié)。

仔細(xì)檢查該包的內(nèi)容,我們可以看到安裝過程中使用的各項(xiàng)資產(chǎn):

圖 5. MSIX 包中的應(yīng)用程序資產(chǎn)。

查看 AppXManifest 文件,我們可以看到該包由一個(gè)說俄語的人使用帶有專業(yè)許可證的高級(jí)安裝程序(Advanced Installer)版本 20.2 創(chuàng)建而成

圖 6. MSIX 文件屬性。圖 7. MSIX 文件屬性和元數(shù)據(jù)。

在高級(jí)安裝程序中打開包,我們可以看到該應(yīng)用程序?qū)?dòng)一個(gè)可執(zhí)行文件(ChatGPT.exe)和一個(gè) PowerShell 腳本(Chat.ps1)。

圖 8. Chat-GPT-x64.msix 起始點(diǎn)和權(quán)限。圖 9. 安裝過程中執(zhí)行的 Chat-GPT-x64.msix PowerShell 指令

安裝程序還將使用 ChatGPT 徽標(biāo),針對(duì) 2018 年 10 月更新 -1809 和 2022 年 10 月更新 - 22H2 之間的 Windows 桌面版本。

點(diǎn)擊安裝程序文件將啟動(dòng) Windows 應(yīng)用程序安裝程序向?qū)В?/p>圖 10. Windows 10 應(yīng)用程序安裝程序向?qū)АT搼?yīng)用程序由 ASHANA GLOBAL LTD. 簽名。

文件簽名對(duì)于 MSIX 包而言至關(guān)重要,安裝程序不允許你在沒有可信證書簽名的情況下執(zhí)行下一步(Windows 10 要求所有應(yīng)用程序都使用有效的代碼簽名證書進(jìn)行簽名)。

圖 11. 若沒有有效的簽名,Chat-GPT-x64.msix 安裝將無法進(jìn)行下去。

在安裝過程中,Chat.ps1 和 ChatGPT.exe 在 aistubx64.exe 的上下文中執(zhí)行。

圖 12. Process Hacker 輸出顯示安裝過程中 PowerShell 的執(zhí)行行為。

Chat.ps1 是一個(gè)基本的 PowerShell 下載載體。在這種情況下,它下載 Redline 信息竊取器,并將其從 adv-pardorudy [ . ] ru 下載到內(nèi)存中。腳本還執(zhí)行對(duì) C2 提出的兩個(gè)請(qǐng)求:

Start.php:記錄感染的開始時(shí)間以及受害者的 IP 地址。

Install.php:記錄攻擊載荷在 adv-pardorudy [ . ] ru 上的成功安裝、安裝時(shí)間以及受害者的 IP 地址。

攻擊者執(zhí)行這些操作是為了便于跟蹤統(tǒng)計(jì)信息,從而使他們能夠輕松識(shí)別成功感染的受害者,并圍繞特定的活動(dòng)或主題跟蹤度量指標(biāo)。

圖 13. Chat.ps1 使用三個(gè) web 請(qǐng)求來表示感染開始、攻擊載荷檢索和 Redline 的成功安裝。

這個(gè) Redline 樣本(md5hash 7716F2344BCEBD4B040077FC00FDB543)經(jīng)配置后,使用 Bot ID"ChatGPT_Mid" 連接到 IP 185.161.248 [ . ] 81,這個(gè) Bot ID 暗指這起活動(dòng)中使用的兩個(gè)誘餌(ChatGPT 和 MidJourney)。

圖 14. Redline 文件屬性。

仔細(xì)檢查 ChatGPT.exe,TRU 發(fā)現(xiàn)該可執(zhí)行文件使用 Microsoft Edge WebView2,在安裝后的彈出窗口中加載 https://chat.openai.com/。

圖 15. 進(jìn)程樹顯示 ChatGPT.exe 在精簡的瀏覽器中加載實(shí)際的 ChatGPT 網(wǎng)頁。

其主要功能是轉(zhuǎn)移用戶的注意力,確保他們安裝了一個(gè)有效的應(yīng)用程序。結(jié)果是彈出的窗口含有嵌入在基本瀏覽器窗口中的實(shí)際 ChatGPT 網(wǎng)頁。這個(gè)可執(zhí)行文件的其他功能目前不得而知。

圖 16. 安裝后的 Chatgpt.exe 窗口。https://chat.openai.com/ 使用 Microsoft Edge WebView2 來加以顯示。

Midjourney 冒充廣告引起的 Redline 感染

在 2023 年 5 月的另一個(gè)案例中,TRU 觀察到類似的感染陰謀,企圖推廣宣傳 Midjourney 冒充頁面。這導(dǎo)致用戶下載 Midjourney-x64.msix,這是由 ASHANA GLOBAL LTD. 簽名的 Windows 應(yīng)用程序包。

圖 17. Midjourne-x64.msix 安裝。

在這個(gè)案例中,安裝程序執(zhí)行一個(gè)經(jīng)過混淆處理的 PowerShell 腳本(Chat-Ready.ps1),該腳本最終與圖 13 中所示的腳本相同,只是使用了不同的 C2 域。

圖 18. Midjourney-x64.msix PowerShell 執(zhí)行。圖 19. 安裝后的 midjourney.exe。在精簡版瀏覽器窗口中加載 https://www.midjourney.com/。

我們做了什么?

TRU 針對(duì)全球客戶的環(huán)境進(jìn)行了積極主動(dòng)的威脅搜索,以搜索已識(shí)別的應(yīng)用程序包。

我們部署了新的檢測(cè)內(nèi)容來識(shí)別 MSIX 應(yīng)用程序包濫用活動(dòng)。

我們的 24/7 全天候 SOC 網(wǎng)絡(luò)分析師團(tuán)隊(duì)提醒受影響的客戶,并提供了補(bǔ)救指導(dǎo)和支持。

你能從中學(xué)到什么?

生成式 AI 技術(shù)和聊天機(jī)器人在 2023 年大受歡迎。遺憾的是,當(dāng)系統(tǒng)管理員想方設(shè)法控制對(duì)這些平臺(tái)的訪問時(shí),用戶可能會(huì)另辟蹊徑以訪問它們。

威脅分子一直熱衷于利用這些大受歡迎的工具,承諾無限制地訪問。

我們的遙測(cè)數(shù)據(jù)顯示,濫用谷歌搜索廣告的現(xiàn)象在 2022 年第四季度和 2023 年初達(dá)到了頂峰。成功率已有所下降,這表明谷歌已經(jīng)對(duì)濫用其廣告服務(wù)的行為進(jìn)行了打壓。然而,最近這起活動(dòng)表明,惡意廣告仍然可以避開審核員的視線,向受害者投遞惡意軟件。

該活動(dòng)與之前發(fā)現(xiàn)的 BatLoader 活動(dòng)有幾個(gè)相似之處:

1. 使用谷歌搜索廣告冒充主要的品牌和服務(wù)。

2. 使用高級(jí)安裝程序創(chuàng)建安裝包。

3. 攻擊載荷站點(diǎn) job-lionserver [ . ] site 以前歸因于 BatLoader。

4. 竊取信息的惡意軟件攻擊載荷。

我們威脅響應(yīng)小組(TRU)團(tuán)隊(duì)的建議:

提高對(duì)偽裝成合法應(yīng)用程序的惡意軟件的意識(shí),并在貴公司的網(wǎng)絡(luò)釣魚和安全意識(shí)培訓(xùn)(PSAT)計(jì)劃中加入相關(guān)示例,以教育員工如何保護(hù)自己免受類似的網(wǎng)絡(luò)威脅。

○切記,一項(xiàng)有效的 PSAT 計(jì)劃強(qiáng)調(diào)通過提高風(fēng)險(xiǎn)意識(shí)來確保網(wǎng)絡(luò)彈性,而不是試圖把每個(gè)人都變成安全專家。

保護(hù)端點(diǎn)免受惡意軟件侵害。

○確保反病毒特征是最新的。

○使用下一代反病毒軟件(NGAV)或端點(diǎn)檢測(cè)和響應(yīng)(EDR)產(chǎn)品來檢測(cè)和遏制威脅。

Windows Defender 應(yīng)用程序控制提供了管理打包應(yīng)用程序(MSIX)的選項(xiàng)。詳見 https://learn.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/manage-packaged-apps-with-windows-defender-application-control。

關(guān)鍵詞:

責(zé)任編輯:hnmd003

相關(guān)閱讀

相關(guān)閱讀

精彩推送

推薦閱讀

在线欧美精品国产综合五月_国产精品免费久久久久影院_国产精品久久久久无码av_a级毛片黄免费a级毛片

      
      

        亚洲精品va在线观看| 久久青草欧美一区二区三区| 国产日韩欧美a| 亚洲电影在线播放| 成人国产精品免费网站| 亚洲欧美日韩国产综合在线 | 亚洲欧美在线另类| 久久精品99久久久| 欧美国产激情一区二区三区蜜月| 91黄视频在线观看| 久久久久久久久久久久久久久99| 亚洲国产精品久久久久婷婷884| 国产高清精品久久久久| 亚洲男人的天堂在线aⅴ视频| 91精品国产综合久久小美女| 亚洲日本青草视频在线怡红院 | 精品欧美一区二区久久| 亚洲国产一区二区三区青草影视| 成+人+亚洲+综合天堂| 亚洲大片免费看| 日本一区二区视频在线观看| 最新久久zyz资源站| 国产日韩一级二级三级| 午夜精品久久久久久久| 99久久婷婷国产综合精品电影| 午夜精品久久久久久久99樱桃| 国产日本欧美一区二区| 狠狠色丁香久久婷婷综合_中| 亚洲欧洲日韩av| 欧美电影免费观看高清完整版在| 视频一区视频二区中文| 亚洲精品美腿丝袜| 成人免费av网站| 亚洲va欧美va人人爽午夜| ww亚洲ww在线观看国产| 图片区小说区国产精品视频| 91麻豆国产福利精品| 色婷婷激情久久| 亚洲少妇中出一区| av资源网一区| 欧美性大战xxxxx久久久| 亚洲女女做受ⅹxx高潮| av电影天堂一区二区在线观看| 色婷婷国产精品综合在线观看| 亚洲欧美偷拍另类a∨色屁股| 成人黄色网址在线观看| 欧美亚洲综合一区| 亚洲国产视频a| 欧美国产一区视频在线观看| 日韩欧美二区三区| 麻豆成人久久精品二区三区小说| 亚洲精品中文在线| 国产日韩欧美综合一区| 一区二区三区国产豹纹内裤在线| 久久精品一级爱片| 国产精品资源在线| 色婷婷亚洲精品| 亚洲综合色视频| 国产精品久久久久久福利一牛影视| 日韩免费观看2025年上映的电影| 久色婷婷小香蕉久久| 亚洲mv大片欧洲mv大片精品| 亚洲欧美区自拍先锋| 2021久久国产精品不只是精品| 4438x亚洲最大成人网| 美女一区二区视频| 亚洲电影中文字幕在线观看| 最近日韩中文字幕| 国产欧美视频一区二区| 久久这里只有精品视频网| 国产美女视频91| 欧美午夜免费电影| 日韩成人一级片| 亚洲无人区一区| 一区二区三区在线高清| 中文字幕永久在线不卡| 国产精品美女www爽爽爽| 久久久久国产精品麻豆ai换脸 | 久久一区二区视频| 精品免费视频.| 国产成人免费av在线| 欧美日韩成人在线| 狠狠v欧美v日韩v亚洲ⅴ| 欧美中文字幕一区二区三区亚洲| 视频一区视频二区中文| 亚洲成av人片在线观看无码| 亚洲综合久久av| 一区二区三区在线播| 亚洲一区二区五区| 亚洲精品综合在线| 一区二区日韩电影| 一区二区三区欧美日韩| 亚洲综合色丁香婷婷六月图片| 日韩美女视频一区| 亚洲乱码中文字幕| 亚洲美女少妇撒尿| 亚洲亚洲人成综合网络| 亚洲已满18点击进入久久| 亚洲国产一区二区视频| 亚洲国产精品久久不卡毛片| 天天影视色香欲综合网老头| 午夜私人影院久久久久| 免费高清成人在线| 欧美日韩综合不卡| 国产激情视频一区二区在线观看 | 国产精品欧美经典| 亚洲丝袜另类动漫二区| 亚洲色图欧洲色图婷婷| 一二三四社区欧美黄| 亚洲一区二区免费视频| 三级精品在线观看| 欧美中文字幕不卡| 国产精品 日产精品 欧美精品| 日韩欧美一级特黄在线播放| 99国产精品国产精品久久| 国产日韩欧美制服另类| 国产精品免费久久久久| 亚洲自拍偷拍欧美| 污片在线观看一区二区| 激情综合网最新| 日韩三级视频在线看| 久久免费视频一区| 亚洲男帅同性gay1069| 亚洲午夜久久久久久久久电影院| 日本aⅴ精品一区二区三区| 欧美三级电影精品| 成人av电影在线网| 国产精品污污网站在线观看| 亚洲色图20p| 人人超碰91尤物精品国产| 这里只有精品免费| 久久综合99re88久久爱| 亚洲久本草在线中文字幕| 午夜av一区二区| 国产成人综合视频| 国产欧美日韩综合精品一区二区| 综合分类小说区另类春色亚洲小说欧美| 亚洲国产精品一区二区久久| 欧美怡红院视频| av中文字幕在线不卡| av亚洲产国偷v产偷v自拍| 久久午夜电影网| 中文字幕五月欧美| 日本在线不卡视频| 日韩免费视频一区| 国产精品美女视频| 日韩av中文字幕一区二区三区| 欧美一区二区私人影院日本| 久久精品视频在线免费观看| 亚洲国产精品久久久男人的天堂| 欧美日韩国产另类一区| 26uuu亚洲综合色欧美| 一区av在线播放| 欧美精品高清视频| 国产欧美视频在线观看| 日韩 欧美一区二区三区| 日韩欧美国产不卡| 最新高清无码专区| 国内精品免费**视频| 欧美韩国一区二区| 色综合久久88色综合天天| 成人白浆超碰人人人人| 亚洲视频在线一区| 欧美日韩精品二区第二页| 国产午夜亚洲精品不卡| 日韩国产欧美一区二区三区| 欧美电视剧免费全集观看| 亚洲欧洲综合另类在线| 国产精品一区久久久久| 亚洲欧洲成人av每日更新| 欧美综合天天夜夜久久| 国产日韩欧美综合一区| 欧美aaa在线| 欧美国产精品劲爆| 91久久精品一区二区二区| 久久久久久久久久久久久久久99| 三级精品在线观看| 久久丝袜美腿综合| 色综合天天做天天爱| 久久这里只有精品视频网| 日日夜夜免费精品| 久久久精品免费免费| 一本色道久久综合狠狠躁的推荐| 91免费观看在线| 青青草97国产精品免费观看 | 欧美视频一二三区| 国产精品色在线观看| 国产一区二区三区日韩| 亚洲人精品一区| 欧美一区二区三区啪啪| 一区二区三区小说| 91视视频在线观看入口直接观看www | 国产精品国产三级国产| 欧美日韩视频在线一区二区| 国产精品久久久久久久久图文区 | 丝袜亚洲另类欧美| 欧美国产一区视频在线观看| 欧美日韩你懂的| 亚洲欧美激情一区二区| 99精品视频在线观看|