Phantom Stealer正利用一种常见电脑文件作为藏身之处。这个窃取凭据的恶意软件能够将下一阶段的有效载荷隐藏在PNG图片资源中,随后悄悄收集Windows系统中的密码、浏览器cookie、加密货币钱包资料以及其他有价值的数据。 该威胁已在针对多个国家用户的攻击活动中出现。其运营者通过钓鱼邮件、盗版软件以及Discord和Telegram上传播的恶意链接进行分发,只要用户点击了诱人的下载链接或消息,就可能感染病毒。 Splunk的分析师将该恶意软件识别为基于.NET的窃密木马,采用模块化设计,既能帮助缺乏经验的新手,也能协助老练的犯罪团伙部署使用。这种灵活性提高了风险:被盗的会话cookie可以让入侵者在不知道密码的情况下进入账户,而钱包数据则可能导致直接的经济损失。 Splunk在向Cyber Security News(CSN)分享的报告中表示,该恶意软件能够保持隐藏、在系统重启后仍能维持访问权限,并收集浏览器、钱包、文件和剪贴板数据。其对图像载体载荷的利用也呼应了近期PNG隐写术攻击的趋势,即看似正常的图片中携带扫描仪可能忽略的代码。 具体到攻击链,PNG文件并不一定是感染源头。在观察到的某个攻击链中,一个.NET加载器将可执行文件存储在其自身资源中的一个PNG条目内。被隐藏的数据经过加密,加载器只有在运行后才能解密并释放Phantom Stealer,从而阻碍快速文件检查。这种技术被称为隐写术,即把信息隐藏在看似普通的文件中。由于图像文件常见且常被信任,这一手段尤为有效。此前也有类似的图像隐藏攻击,使用加密数据伪装成PNG内容。 另一个加载器通过钓鱼邮件抵达,是一个高度混淆的PowerShell脚本。它解密代码并将其放置在……(原文中断,但可补全:内存或后续阶段,从而继续执行攻击流程。) 用户应警惕来历不明的邮件附件、非官方渠道的软件下载,以及社交平台上的可疑链接。安全团队建议部署具备深度包检测的防护方案,并定期检查浏览器会话和钱包活动的异常情况。

打开网易新闻 查看精彩图片