新的虛假升級網站再現!Windows 11已成惡意軟件的“香餑餑”
據Bleeping Computer網站消息,研究人員又發現黑客利用偽造的Windows 11系統升級來傳播惡意軟件的攻擊事件,目標是竊取用戶的瀏覽器數據甚至加密貨幣錢包。
Microsoft官方在提供Windows 11升級時會為用戶提供升級工具,以檢查其設備是否具備升級條件。但黑客利用了部分用戶懶于確認自身設備的硬件信息,通過炮制一個看似官方的升級頁面,放置“立即下載”按鈕誘導用戶不加思索地上鉤。
偽造的WIndows 11升級網站
根據CloudSEK的威脅研究人員的分析,這是一種新型惡意軟件,因使用了 Inno Setup Windows 安裝程序,而被稱為“Inno Stealer”。研究人員表示,Inno Stealer 與目前其他信息竊取程序代碼沒有任何相似之處,也沒有發現該惡意軟件被上傳到 Virus Total 平臺。
當受害者下載后,會獲得一個包含惡意軟件的ISO文件,Inno Stealer通過 ISO 中包含的“Windows 11 setup”可執行文件進行加載,使用 CreateProcess Windows API 生成一個新進程,并植入4個惡意腳本以刪除注冊表安全、繞過Defender防護、卸載相關安全軟件。
至于Inno Stealer的功能,則包括收集 Web 瀏覽器 cookie 和存儲的憑證、加密貨幣錢包中的數據以及文件系統中的數據。研究人員列出了可被針對的WEB瀏覽器35款,加密貨幣錢包39款。
Inno Stealer所針對的35款瀏覽器
Inno Stealer所針對的39款加密貨幣錢包
此外,研究人員還發現了Inno Stealer 的一個有趣特性:網絡管理和數據竊取功能是多線程的,所有被盜數據通過 PowerShell 命令復制到用戶的臨時目錄并加密,然后發送受黑客控制的C2服務器.。
近來,通過偽造Windows 11升級來竊取信息的惡意軟件已多次出現,比較典型的是今年2月,RedLine 惡意軟件就曾通過虛假的Windows 11升級網頁來傳播有效載荷,以竊取用戶的敏感數據。
參考來源:https://www.bleepingcomputer.com/news/security/unofficial-windows-11-upgrade-installs-info-stealing-malware/