国家互联网应急中心:“游蛇”黑产团伙组织活

2025-05-23 18:53:20

  国家互联网应急中心今日公告,CNCERT 和安天联合监测到“游蛇”黑产团伙组织活动频繁,攻击者采用引擎 SEO 推广手段,用户一旦误信并下载恶意安装包,游蛇远控木马便会植入系统并实现

  攻击活动分析

  攻击者搭建以“Chrome 浏览器”为诱饵的钓鱼网站,诱导受害者从网站下载恶意安装包。

  图 1 钓鱼网站示例 1

  图 2 钓鱼网站示例 2

  攻击者搭建了多个钓鱼网站,下载时又跳转至多个下载链接,具体如下表所示。

  表 1 钓鱼网络地址及恶意安装包下载地址

  下载的恶意安装包是以“chromex64.zip”命名的压缩包文件。

  图 3 下载的恶意安装包

  压缩包存在两个文件,其中 chromex64.exe 是一个文件解压程序,另一个是正常的 dll 文件,但文件名以日月年格式命名,疑似恶意程序更新日期。

  图 4 恶意安装包中的文件

  chromex64.exe 运行后将默认在 C:\Chr0me_12.1.2 释放文件。其中包含旧版本 Chrome 浏览器相关文件,由于该软件不是正常安装,导致浏览器无法正常更新。

  图 5 安装程序释放的文件

  同时会解压程序在桌面创建快捷方式,但快捷方式中实际初始运行的是本次活动投放的恶意文件,携带参数运行,不仅启动自身,还启动 Chrome 浏览器进程,以掩盖该恶意快捷方式功能。

  图 6 伪装的 Chrome 快捷方式

  对应路径文件如下,采用 dll 侧加载形式执行。

  图 7 实际投放的恶意文件

  在内存中解密并执行 shellcode,该 shellcode 实质为 dll 格式的 Gh0st 远控木马家族变种。

  图 8 内存中的 Gh0st 运控木马

  该 dll 加载后,连接 C2 地址2869,其中的域名是 2025 年 2 月 19 日注册的,目前最新样本主要请求该域名。

  图 9 连接 C2 地址

  基于情报关联域名解析的 IP 地址,发现攻击者基于任务持续注册域名,并硬编码至加密的 shellcode 文件中,部分旧有域名也更换 IP 地址,样本分析期间所有域名又更换了两次解析 IP 地址。

  表 2 C2 域名变化

  样本对应的 ATT&CK 映射图谱

  图 10 技术特点对应 ATT&CK 的映射

  ATT&CK 技术行为描述表如下。

  表 3 ATT&CK 技术行为描述表

  感染规模

  通过监测分析发现,国内于 2025 年 4 月 23 日至 5 月 12 日期间,“游蛇”黑产团伙使用的 Gh0st 远控木马日上线 万台设备受其感染。每日境内上线肉鸡数情况如下。

  图 11 每日上线境内肉鸡数

  防范建议

  请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:

  建议通过官方网站统一采购、下载正版软件。如无官方网站建议使用可信尽量不打开来历不明的网页链接,不要安装加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用 16 位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令。

  梳理已有资产列表,及时修复相关系统漏洞。

  安装终端防护软件,定期进行全盘[*]毒。

  当发现主机感染僵[*]木马程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。

  相关 IOC样本 MD5:A1EAD0908ED763AB133677010F3B9BD7ED74A6765F2FFEED8B8B410FAC344D2F74D47FF79FE4A6D19765EIP:104[.]233.164.13161[.]110.5.21137[.]220.131.139137[.]220.131.140DOMAIN:hiluxo[.]comtitamic[.]comsimmem[.]comgolomee[.]comduooi[.]comURL:https[:]//google-chrom.cnhttps[:]//chrome-html.comhttps[:]//am-666.comhttps[:]//chrome-admin.com/https[:]//zhcn.down-cdn.com/chromex64.ziphttps[:]//cdn.downoss.com/chromex64.ziphttps[:]//oss.downncdn.com/chromex64.ziphttps[:]//cdn-kkdown.com/chromex64.zip

下一篇:日产汽车计划出售横滨总部大楼,以应对经营亏
上一篇:CentOS 发行版宣布初步支持 RISC-V 架构
返回顶部小火箭