安全厂商卡巴斯基发现,一个叫Silver Fox的攻击组织正在用一款真实存在的中国桌面壁纸工具做掩护,分发ValleyRAT后门程序。这款工具名叫QN Wallpaper,本身带有数字签名,看起来完全正常。
攻击手法:藏在可信进程里
打开网易新闻 查看精彩图片
攻击者把恶意代码伪装成QN Wallpaper的安装包。用户安装后,后门会借助一个受信任的进程运行。很多用户习惯把这类广告软件加入杀毒软件的白名单,攻击者正是利用这个习惯,让后门躲过安全检测。
为什么能绕过防护
关键点在于用户主动排除了杀毒软件的扫描。QN Wallpaper作为一款正规壁纸工具,用户下载安装时通常不会怀疑。一旦把它加入排除列表,后续恶意活动就不会触发告警。卡巴斯基没有公布具体受影响人数,但指出这种利用签名软件和用户排除习惯的组合,让攻击更难被发现。
Silver Fox此前就活跃在针对中文用户的攻击活动中。这次使用真实签名软件作为载体,说明攻击者正在调整策略,把社会工程和用户操作习惯结合起来,降低被拦截的概率。
热门跟贴