日本超过8万台计算机感染网银病毒!

日本东京警察局最近发现约有八万两千台计算机,感染了一种叫”VAWTRAK”新型病毒,能够非法转账网络银行存款。

为了加强网上银行安全,不少银行都会要求客户根据手机,输入只能使用一次的验证码。不过东京警察局发现有黑客利用新型计算机病毒及网络诈骗网站,成功盗取受害者的验证码,将受害者的存款暗中转账到其他账户。过去一年中类似案件多达一千八百宗,涉及金额共二十九亿日元。

去年八月份日本石川县一名女子曾举报遭黑客盗取验证码,从账户盗走九十六万日元。警方发现受害者的计算机感染VAWTRAK病毒,当登录网络银行后,画面出现要求输入验证码的假网站,只要受害人输入相关数据便中招,在受害人毫不知情的情况下非法转账。

日本大约有四万四千台计算机感染这种新型病毒,其余分布在欧美与亚洲等几十个国家,日方已经通过“国际刑警组织”,向各国提供相关信息。

以下是趋势科技在今年年初对该病毒所做的分析:

    银行木马VAWTRAK利用恶意宏及Windows PowerShell

趋势科技在去年发现Windows的PowerShell命令行如何被恶意宏下载程序用来散播ROVNIX。虽然在11月的攻击并没有直接利用PowerShell功能,但是我们发现银行木马VAWTRAK滥用此Windows功能同时,也利用微软Word内的恶意宏。

银行木马VAWTRAK跟窃取网络银行数据有关。被针对的银行包括美国银行、巴克莱银行、花旗银行、汇丰银行、劳埃德银行和摩根大通。过去也看过一些变种针对德国、英国、瑞士和日本的银行。

    通过“联邦快递“垃圾邮件到达

感染链开始于垃圾邮件。大多数和此感染相关的邮件都伪装成来自联邦快递(FedEX)。这些假邮件通知收件人包裹寄达,还包含了收据号码。

(“联邦快递”垃圾邮件)

趋势科技发现另一封邮件来自假的美国航空(American Airlines)电子邮件地址,它通知收件人信用卡已经被用来处理交易。附上的是Word格式的电子机票,里面本应该要包含交易细节。

(“美国航空”电子邮件)

    使用宏和PowerShell

当收件人打开文件后会先看到乱码。文件要求用户启用宏,左上角的安全警告会引导用户去启用该功能。

(文件启用宏前、后)

宏一旦被启用后,会在受影响系统中植入一个批处理文件,还包括一个VBS文件和一个PowerShell文件。这个批处理文件被设计用来执行VBS文件,然后提示执行PowerShell文件。PowerShell文件最终会下载VAWTRAK变种(侦测为BKDR_VAWTRAK.DOKR)。

(连到特定网址下载VAWTRAK)

使用三个组件(批处理文件、VBScript和Windows PowerShell文件)可能是种躲避侦测的手段。VBS文件具备“-ExecutionPolicy bypass”旗标绕过受影响系统的执行政策。这些政策往往被许多管理者视为”安全“功能。它们不会允许文件执行,除非符合政策要求。当使用“-ExecutionPolicy bypass”后,“不会封锁任何事情,而且没有警告或提示”。这意味着恶意软件感染链没有任何安全性封锁就可以被进行。

   VAWTRAK恶意行为

一旦BKDR_VAWTRAK.DOKR进入计算机,它会从不同来源窃取数据。例如,它会从邮件服务(如微软Outlook和Windows Mail)窃取电子邮件登陆证书。它也会试图从不同浏览器(包括Google Chrome和Mozilla Firefox)窃取数据。它还会从文件传输软件或文件管理软件比如FileZilla窃取帐户信息。

此外,BKDR_VAWTRAK.DOKR可以绕过像一次性密码(OTP)的双因子身份认证,也具备像自动化转账系统(ATS)等功能。

VAWTRAK恶意软件的SSL绕过和ATS能力取决于它接收到的配置文件。配置文件包含了用于ATS和SSL的脚本,该脚本会被注入到浏览器。恶意文件可能根据目标网站而不同,SSL绕过和ATS脚本就像注入到客户端浏览器的自动化脚本。这将制造出受害者计算机上的交易已经完成的印象,减少对恶意软件的怀疑。

   VAWTRAK,新与旧

使用带有恶意宏Word文件,这跟之前已知的VAWTRAK抵达方式不同。 VAWTRAK变种之前是漏洞攻击带来的恶意软件;有些VAWTRAK感染是Angler漏洞攻击被感染的一部分。使用宏的行为跟其它数据窃取恶意软件类似,尤其是ROVNIX和DRIDEX。

我们看到另一个明显的变化是恶意软件所使用的路径和文件名。VAWTRAK变种之前使用以下路径和文件名:

%AllUsers Profile%\Application Data\{random file name}.dat

%ProgramData%\{random file name}.dat

它们之后改变成:

%AllUsers Profile%\Application Data\{random folder name}\{random filename}.{randomfile extension}

%ProgramData%\{random folder name}\{random filename}.{random file extension}

路径和文件名的变化也可能对安全性造成影响,如果系统依赖于行为规则来进行侦测。假如侦测VAWTRAK的规则是寻找%All Users Profile%\ApplicationData和%Program Data%目录内的DAT扩展名,就需要加以更新才能捉到这些VAWTRAK样本。

    利用宏躲避侦测

VAWTRAK是最新利用宏进行攻击的恶意软件家族。这个特定VAWTRAK变种利用密码保护宏,使分析这一恶意软件变得更加困难,因为没有密码或特殊工具就无法检测或打开宏。

    受影响国家

趋势科技从2014年11月开始就一直在监控这一波新的VAWTRAK感染。在受影响国家中,美国的感染数量最多,其次是日本。之前来自趋势科技主动式云端截毒服务Smart Protection Network的数据显示大多数VAWTRAK感染发现在日本。

(受新VAWTRAK变种影响的前十名国家)

结论

自从VAWTRAK在2013年8月第一次被发现假冒成寄件通知的附件以来,已经有过一些显著的改进。再加上连续使用了恶意宏和Windows PowerShell,网络犯罪分子已经制造出进行数据窃取的理想工具。趋势科技的主动式云端截毒技术可以保护用户免于此威胁,封锁所有相关的恶意文件、网址和垃圾邮件。也建议用户要能够分辨假冒和正常的电子邮件,比如此案例中真正的电子机票或收据跟假冒的不同。

转载请标明文章来源于趋势科技!

时间: 2024-10-09 01:02:01

日本超过8万台计算机感染网银病毒!的相关文章

惊!新的勒索病毒在中国迅速蔓延,已感染超过100,000台计算机!

近日,一个新的勒索软件正在中国迅速蔓延,来势汹汹! 由于其使用"供应链***"的方式传播病毒,过去四天已经感染了超过100,000台计算机,并且受感染用户的数量每小时都在不断增加. 与大多数勒索软件恶意软件不同,这个新病毒不需要使用比特币支付赎金,而是***者要求受害者通过微信支付支付110元(近16美元)的赎金 - 微信支付是中国最受欢迎的支付功能.勒索软件+密码窃取器 - 与去年引起全球混乱的WannaCry和NotPetya勒索软件爆发不同,新的中国勒索软件只针对中国用户.它还能

一款计划卖500万台创利800亿的VR游戏机,咋就血本无归

每一个被神化的英雄,都会因为一个失败而走下神坛.不过,没人会因此否定他们的成功,毕竟没有谁能够真正左右市场,大家都是在试错中寻找正确方向的. 文/张书乐 原载于<人民邮电报>2016年9月2日<乐游记>专栏115期 "它将在发售的第一财务年度内售出500万台,为任天堂带来800亿日元的利润,股民也会获得额外红利!"当任天堂的社长发出这样的豪言壮语时,请别以为他是在说下载过亿的现象级手游<口袋妖怪Go>,当然,也不是在说10年前推出.卖出1亿台的体感游

一文了解云计算,全世界一台计算机

云计算,这是自2008年全球金融危机以来全世界最热的词汇之一.世界各国.大街小巷,上至国家元首.下至家中老人,几乎全社会所有人都知道有这样一种新科技,叫"云计算". 自从2006年,亚马逊公司对外发布了一种名为"Amazon Web Services(AWS)"(亚马逊网络服务)的新型互联网服务以来,云计算的概念就逐渐被全球所熟知和接受.此后,几乎所有全球的高科技公司都卷入了云计算的大潮中,造就了一批明星公司或再造公司成为市场明星:包括中国的阿里云.腾讯云.百度云.

[转帖]Docker Hub上镜像发现挖矿蠕虫病毒,已导致2000台主机感染

Docker Hub上镜像发现挖矿蠕虫病毒,已导致2000台主机感染 https://www.kubernetes.org.cn/5951.html 本来想说可以用 official版本的镜像 但是一想 之前也有开源软件被人植入 恶意代码的情况 angular 还是哪一家的组件库. 安全问题 的确很有风险. 2019-10-19 00:12 中文社区 分类:Kubernetes资讯/行业动态 阅读(539) 评论(0) 安全公司Palo Alto Networks威胁情报小组Unit 42发现一

集群中配置多台计算机之间ssh无密码登录的一种简便方法

当我们在配置多台计算,使之可以相互使用无密码登录-ssh,之前都是一台一台的配置,现在一台A上添加B,然后在另一台B上再次添加A,这样使得 authorized_keys中的内容相同,但时并不是完全相同,比如添加顺序.如果超过2台,这种配置就相当复杂了,而且容易出错.后来,在网上看到 了一种简单的配置,所有机器只需配置一遍即可. 1.安装ssh.  sudo apt-get install ssh. 安装完成后会在~目录(当前用户主目录,即这里的/home/xuhui)下产生一个隐藏文件夹.ss

7000万台的背后,值得小米深思

1月15日,林斌公布小米手机年度出货量超7?000万台.小米从MIUI出发,到进入手机市场,一步步成长为一个巨头.从手机到电视,再到互联网金融.智能家居和智能硬件,小米搭建生态圈的背后,又隐藏着什么样的故事? 2015年,并不是小米年 2015年,对于小米来说,绝对不是什么风光的年份,尽管小米手机超过了7?000万台出货量.2015年初,小米5临阵“变身”小米Note:受制于骁龙810发热的问题,手机产品的锐气受挫:小米Note因销量不佳而产线砍单的传言:红米Note 2屏幕的诚信危机:小米空气

日销10万台的乐视商城如何颠覆传统电商

据乐视TV官方数据消息,在9月19日的"919乐迷节",乐视商城实现超级电视销量10万台.配件超4万件销量,而其总销售金额和参与人数也分别达到4亿元.800万的规模,刷新了超级电视创中国电视行业单日销售量.销售额纪录,乐视商城也创下中国B2C商城单日单品牌电视销售量.销售额纪录. 这个数据对于乐视来说或许只是一个里程碑,但对于整个智能电视行业来说却是一个转折点,其中这个数据透露出来的超级电视走势,正在预示着成为现实. 超级电视的生存法则:多位一体 一年前,乐视TV发布超级电视的时候,很

转自张子阳:如何在30岁前年薪超过30万

有不少朋友发邮件给我,向我请教如何学习.NET,又或者是想拜我为师,长期进行交流学习.很遗憾,由于时间有限,这些邮件我都没有回复.但我确实想帮一帮这些朋友们,所以我觉得还是写一篇文章,将我这些年的经历像讲故事一样告诉大家.如果大家能有所启发,又或者有所进步,那我也算是聊以慰藉.得偿所愿了. 我是1982年12月8日出生的,到今年整整30岁了.古人说“三十而立”,我想不论从思想上还是财富上,我应该都算是勉强达到了吧.这篇文章的标题是“如何在30岁前年薪超过30万”,其实只是一个噱头罢了,尽管我确实

在连接windows2008时,报错:由于这台计算机没有远程桌面客户端访问许可证,远程会话被中断

前两天连接服务器的时候弹出:由于这台计算机没有远程桌面客户端访问许可证,远程会话被中断的对话框提示.前一段还在用都是好好的,怎么一下子就不行了呢?然后找了一下解决方案,解决方案很简单. 解决方案: 打开本机注册表,注册表子项:HKEY_LOCAL_MACHINESOFTWAREMicrosoftMSLicensing,对,你没有看错,就是这个,不管他下面有没有东西,将整个子项删除.将MSLicensing删除. 但,原因是什么呢???