BatLoader 在路過式網絡攻擊中冒充 Midjourney 和 ChatGPT
5 月初,eSentire 威脅響應小組(TRU)發現了一起進行中的 BatLoader 活動,該活動利用谷歌搜索廣告來投遞冒充 ChatGPT 和 Midjourney 的虛假網頁:
ChatGPT 是一款人工智能聊天機器人,于 2022 年 11 月發布,自那以后就大受歡迎。
【資料圖】
Midjourney 是一項生成式人工智能服務,通過該服務,用戶可以提交文本提示來生成圖像。
這兩種 AI 服務都極受歡迎,但缺少第一方獨立應用程序(即用戶通過其 Web 界面與 ChatGPT 進行交互,而 Midjourney 使用 Discord)。
威脅分子利用了這一空檔,企圖將尋找 AI 應用程序的網民吸引到推廣宣傳虛假應用程序的冒充網頁。
在最新的活動中,BatLoader 使用 MSIX Windows 應用程序安裝程序文件用 Redline 信息竊取器感染設備。這不是 BatLoader 第一次針對搜索 AI 工具的用戶了。在 2023 年 2 月,TRU 發現了一系列新注冊的 BatLoader 域名,其中包括 chatgpt-t [ . ] com。
概述 ChatGPT 冒充廣告引起的 Redline 感染
初始下載
在這個例子中,感染可以追溯到谷歌搜索 "chatbpt",這將人引到托管在 hxxps://pcmartusa [ . ] com/gpt/ 上的 ChatGPT 冒充下載頁面:
圖 1. ChatGPT 冒充頁面。下載鏈接指向 advert-job [ . ] ru,然后指向代表最終攻擊載荷的 job-lionserver [ . ] site。job-lionserver [ . ] site 之前被稱為是 BatLoader 攻擊載荷網站。
圖 2. 追根溯源后發現,HTTP 事務指向 job-lionserver [ . ] site 上的最終下載。Chat-GPT-x64.msix
Chat-GPT-x64.msix(md5hash:86a9728fd66d70f0ce8ef945726c2b77)是一種用于安裝應用程序的 Windows 應用程序包格式。
圖 3. Chat-GPT-x64.msix 文件屬性。Windows 要求組成 MSIX 應用程序的所有文件都使用一個通用簽名進行簽名。該包由 ASHANA GLOBAL LTD 數字簽名:
圖 4. Chat-GPT-x64.msix 簽名細節。仔細檢查該包的內容,我們可以看到安裝過程中使用的各項資產:
圖 5. MSIX 包中的應用程序資產。查看 AppXManifest 文件,我們可以看到該包由一個說俄語的人使用帶有專業許可證的高級安裝程序(Advanced Installer)版本 20.2 創建而成
圖 6. MSIX 文件屬性。圖 7. MSIX 文件屬性和元數據。在高級安裝程序中打開包,我們可以看到該應用程序將啟動一個可執行文件(ChatGPT.exe)和一個 PowerShell 腳本(Chat.ps1)。
圖 8. Chat-GPT-x64.msix 起始點和權限。圖 9. 安裝過程中執行的 Chat-GPT-x64.msix PowerShell 指令安裝程序還將使用 ChatGPT 徽標,針對 2018 年 10 月更新 -1809 和 2022 年 10 月更新 - 22H2 之間的 Windows 桌面版本。
點擊安裝程序文件將啟動 Windows 應用程序安裝程序向導:
圖 10. Windows 10 應用程序安裝程序向導。該應用程序由 ASHANA GLOBAL LTD. 簽名。文件簽名對于 MSIX 包而言至關重要,安裝程序不允許你在沒有可信證書簽名的情況下執行下一步(Windows 10 要求所有應用程序都使用有效的代碼簽名證書進行簽名)。
圖 11. 若沒有有效的簽名,Chat-GPT-x64.msix 安裝將無法進行下去。在安裝過程中,Chat.ps1 和 ChatGPT.exe 在 aistubx64.exe 的上下文中執行。
圖 12. Process Hacker 輸出顯示安裝過程中 PowerShell 的執行行為。Chat.ps1 是一個基本的 PowerShell 下載載體。在這種情況下,它下載 Redline 信息竊取器,并將其從 adv-pardorudy [ . ] ru 下載到內存中。腳本還執行對 C2 提出的兩個請求:
Start.php:記錄感染的開始時間以及受害者的 IP 地址。
Install.php:記錄攻擊載荷在 adv-pardorudy [ . ] ru 上的成功安裝、安裝時間以及受害者的 IP 地址。
攻擊者執行這些操作是為了便于跟蹤統計信息,從而使他們能夠輕松識別成功感染的受害者,并圍繞特定的活動或主題跟蹤度量指標。
圖 13. Chat.ps1 使用三個 web 請求來表示感染開始、攻擊載荷檢索和 Redline 的成功安裝。這個 Redline 樣本(md5hash 7716F2344BCEBD4B040077FC00FDB543)經配置后,使用 Bot ID"ChatGPT_Mid" 連接到 IP 185.161.248 [ . ] 81,這個 Bot ID 暗指這起活動中使用的兩個誘餌(ChatGPT 和 MidJourney)。
圖 14. Redline 文件屬性。仔細檢查 ChatGPT.exe,TRU 發現該可執行文件使用 Microsoft Edge WebView2,在安裝后的彈出窗口中加載 https://chat.openai.com/。
圖 15. 進程樹顯示 ChatGPT.exe 在精簡的瀏覽器中加載實際的 ChatGPT 網頁。其主要功能是轉移用戶的注意力,確保他們安裝了一個有效的應用程序。結果是彈出的窗口含有嵌入在基本瀏覽器窗口中的實際 ChatGPT 網頁。這個可執行文件的其他功能目前不得而知。
圖 16. 安裝后的 Chatgpt.exe 窗口。https://chat.openai.com/ 使用 Microsoft Edge WebView2 來加以顯示。Midjourney 冒充廣告引起的 Redline 感染
在 2023 年 5 月的另一個案例中,TRU 觀察到類似的感染陰謀,企圖推廣宣傳 Midjourney 冒充頁面。這導致用戶下載 Midjourney-x64.msix,這是由 ASHANA GLOBAL LTD. 簽名的 Windows 應用程序包。
圖 17. Midjourne-x64.msix 安裝。在這個案例中,安裝程序執行一個經過混淆處理的 PowerShell 腳本(Chat-Ready.ps1),該腳本最終與圖 13 中所示的腳本相同,只是使用了不同的 C2 域。
圖 18. Midjourney-x64.msix PowerShell 執行。圖 19. 安裝后的 midjourney.exe。在精簡版瀏覽器窗口中加載 https://www.midjourney.com/。我們做了什么?
TRU 針對全球客戶的環境進行了積極主動的威脅搜索,以搜索已識別的應用程序包。
我們部署了新的檢測內容來識別 MSIX 應用程序包濫用活動。
我們的 24/7 全天候 SOC 網絡分析師團隊提醒受影響的客戶,并提供了補救指導和支持。
你能從中學到什么?
生成式 AI 技術和聊天機器人在 2023 年大受歡迎。遺憾的是,當系統管理員想方設法控制對這些平臺的訪問時,用戶可能會另辟蹊徑以訪問它們。
威脅分子一直熱衷于利用這些大受歡迎的工具,承諾無限制地訪問。
我們的遙測數據顯示,濫用谷歌搜索廣告的現象在 2022 年第四季度和 2023 年初達到了頂峰。成功率已有所下降,這表明谷歌已經對濫用其廣告服務的行為進行了打壓。然而,最近這起活動表明,惡意廣告仍然可以避開審核員的視線,向受害者投遞惡意軟件。
該活動與之前發現的 BatLoader 活動有幾個相似之處:
1. 使用谷歌搜索廣告冒充主要的品牌和服務。
2. 使用高級安裝程序創建安裝包。
3. 攻擊載荷站點 job-lionserver [ . ] site 以前歸因于 BatLoader。
4. 竊取信息的惡意軟件攻擊載荷。
我們威脅響應小組(TRU)團隊的建議:
提高對偽裝成合法應用程序的惡意軟件的意識,并在貴公司的網絡釣魚和安全意識培訓(PSAT)計劃中加入相關示例,以教育員工如何保護自己免受類似的網絡威脅。
○切記,一項有效的 PSAT 計劃強調通過提高風險意識來確保網絡彈性,而不是試圖把每個人都變成安全專家。
保護端點免受惡意軟件侵害。
○確保反病毒特征是最新的。
○使用下一代反病毒軟件(NGAV)或端點檢測和響應(EDR)產品來檢測和遏制威脅。
Windows Defender 應用程序控制提供了管理打包應用程序(MSIX)的選項。詳見 https://learn.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/manage-packaged-apps-with-windows-defender-application-control。
責任編輯:hnmd003
相關閱讀
-
BatLoader 在路過式網絡攻擊中冒充 Midjourney 和 ChatGPT
5月初,eSentire威脅響應小組(TRU)發現了一起進行中的BatLoader活動,該活動利用谷歌搜索廣告來投遞冒充C
2023-05-25 -
索尼:持續加大在中國的研發投入,中短期聚焦娛樂元宇宙領域|環球時訊
近日,在SonyExpo2023展前媒體發布會上,索尼(中國)有限公司副總裁竹中干雄表示,索尼中國研究院的使命是
2023-05-25
相關閱讀
-
BatLoader 在路過式網絡攻擊中冒充 Midjourney 和 ChatGPT
5月初,eSentire威脅響應小組(TRU)發現了一起進行中的BatLoader活動,該活動利用谷歌搜索廣告來投遞冒充C
-
索尼:持續加大在中國的研發投入,中短期聚焦娛樂元宇宙領域|環球時訊
近日,在SonyExpo2023展前媒體發布會上,索尼(中國)有限公司副總裁竹中干雄表示,索尼中國研究院的使命是
-
世界速訊:Reno 交融了 Find,年輕也遇見了優雅
9是大成,Reno9系列回答了什么是Reno,Reno就是璀璨絢麗,光彩照人,有符合時代的設計,和超越時代的積極。
-
AI 行情不是泡沫!研究機構和美銀唱反調:科技股還能漲
財聯社5月25日訊(編輯卞純)市場研究公司DataTrekResearch周三在一份報告中表示,對人工智能(AI)的炒作
-
抖音 “拉踩” 帶不來流量-環球快播
“家人們吶,這臺車是在某貓加到的假機油,目前車子已拉缸,送我這來修了”,“這是在某虎修不了的傳動...
-
百萬醫療報銷意外嗎?靠譜嗎?|全球今日訊
報銷。在百萬醫療保險中,意外險屬于其中的一種重要保障內容。百萬醫療保險意外險能夠有效保障被保險人在遭
-
百萬醫療都包括啥?在哪里買?
百萬醫療保險通常包含以下幾個方面的保障內容:1、住院醫療費用:如果被保險人因疾病或意外事故需要住院治
-
湖北百萬醫療保險怎么樣?保什么?-微動態
湖北百萬醫療保險是由湖北省政府推出的一項特殊醫療保障計劃,其主要目的是為廣大湖北省民提供更完善、更優
-
世界速讀:百萬醫療和中端醫療的區別是什么?靠譜嗎?
1、保障金額。百萬醫療保險的保障金額通常達到100萬元以上,而中端醫療保險的保障金額在50萬元到100萬元之
-
人保壽險百萬醫療是什么?怎么樣?
人保壽險百萬醫療保險是一種專為意外事故和疾病導致的醫療費用提供賠付保障的產品。該產品最高賠付額度為10
-
快看點丨集邦咨詢:今年蘋果首款混合現實頭顯出貨量將低于10萬臺
【TechWeb】5月25日消息,據外媒報道,集邦咨詢在最新的一份報告中表示,蘋果即將推出的首款混合現實(MR)
-
AI前哨|胡錫進最新演講:中國人多 我們的AI很有前景|今日報
鳳凰網科技訊5月25日消息,百度移動生態大會演講今日在廣州舉行,大會上資深媒體人、前環球時報總編輯胡錫
-
當前頭條:AI前哨|胡錫進談AI介紹對象:一天10000個 都談不過來
鳳凰網科技訊《AI前哨》5月25日消息,百度移動生態大會演講今日在廣州舉行,大會上資深媒體人、前環球時報
-
百度推出電商新品牌“百度優選”
鳳凰網科技訊5月25日消息,百度2023萬象大會在廣州舉辦,百度副總裁、百度電商總經理平曉黎表示,百度正式
-
環球看點!AI前哨|胡錫進:AI基本能把翻譯這個行業取消了
鳳凰網科技訊《AI前哨》5月25日消息,百度移動生態大會演講今日在廣州舉行,大會上資深媒體人、前環球時報
-
曝大涼山假公益團隊賣慘帶貨,一場直播銷售額超百萬
據中國新聞網報道,有非法團隊虛構大涼山貧困做假公益,從事網絡直播帶貨牟利。“韓文團隊”發布過一系...
-
長城汽車舉報比亞迪,稱比亞迪兩款熱銷車型排放不達標
長城汽車舉報比亞迪,稱比亞迪兩款熱銷車型排放不達標5月25日,長城汽車官微發布一篇聲明,聲明內容顯示,2
-
光大銀行信用卡年費多少?光大銀行信用卡年費如何減免?
光大銀行信用卡年費多少?光大銀行信用卡年費收取標準如下:1、普卡年費為80元一年,金卡年費為200元一年...
-
淘寶客貸款怎么申請?淘寶客貸上征信嗎?
淘寶客貸款怎么申請?首先需要是淘寶客用戶,然后登錄到淘寶聯盟的官方網站,在淘寶聯盟的首頁右上角有一...
-
什么叫表見代理?表見代理的法律后果由誰承擔?
什么叫表見代理?表見代理是指行為人雖無代理權,但以被代理人的名義進行法律行為,表見代理的構成要件具...
-
《速度與激情10》中國內地票房最新突破6億元
5月24日,據貓眼專業版,《速度與激情10》中國內地票房最新突破6億元,上映第七天,觀影人次1592萬。
-
名為“七國集團” 實則“1+6”-視點
越來越多的國家也逐漸明白:美國正試圖將七國集團打造成遏制他國的地緣政治工具,而美國在企圖遏制別國發展
-
機構:今年下半年全球 DRAM 芯片需求將超過供應
品玩5月25日訊,據新浪財經報道,周四發布的一份行業報告顯示,全球DRAM芯片需求預計最早將在7月超過供應,
-
華為哈勃入股德創高新材料公司_焦點滾動
鈦媒體App5月25日消息,近日,常州德創高新材料科技有限公司發生工商變更,新增華為旗下深圳哈勃科技投資合
-
重磅!2023 年金華市智能家居產業鏈全景圖譜 ( 附產業政策、產業鏈現狀圖譜、產業資源空間布局、產業鏈發展規劃 ) 環球快訊
行業主要上市公司:王力安防(605268 SH);得邦照明(603303 SH);東江集團控股(02283 hk)等本文核心數據:全國
-
三星發布新一代玄龍騎士電競顯示器 OLED G9,49 英寸 1800R 曲面面板_每日速讀
近日,三星發布了新一代玄龍騎士電競顯示器OLEDG9,49英寸1800R曲面的OLED面板,擁有240Hz刷新率以及0 03ms
-
最新:威固影力怪手:通用萬象,穩住全場
-熱點:大疆Inspire3尼康Z8松下S5M2X富士X-S20-相機鏡頭:松下索尼富士佳能尼康適馬永諾-鏡頭:盤點松下14-
-
助力解決職工“帶娃難”,家庭托育如何發力?
國家衛健委日前發出通知,5月15日起到6月15日,開展全國托育服務宣傳月活動。對此,首都師范大學學前教育學
-
“兩高兩部”聯合發布意見 辦理性侵害未成年人刑事案件 堅持這些原則→
今天(5月25日),最高人民法院、最高人民檢察院、公安部、司法部聯合發布《最高人民法院、最高人民檢察院
-
招行信用卡金卡申請條件是什么?招行信用卡金卡怎么升級白金卡?
招行信用卡金卡申請條件招商銀行信用卡金卡條件為:1、申請人月均收入在4000元人民幣或等幣以上,綜合資...
精彩推薦
閱讀排行
精彩推送
- 今日訊!飛鶴牽頭,“中國新一代...
- 奮斗是青春最美的注腳 天天微速訊
- 用心“典”亮美好生活 全球百事通
- 股票投資風險有哪些?股票投資風...
- 信用卡分期付款影響征信嗎?信用...
- 工行小額管理費怎么收費的?卡里...
- 用人單位已經繳納生育保險費的職...
- 工行visa信用卡怎么用?工行visa...
- 刑事訴訟法第六十七條的規定是什...
- 商業第三者責任保險什么意思?商...
- 關于國營企業職工請婚喪假和路程...
- 代償是什么意思?代償已經還清怎...
- 婚姻登記條例第五條的內容有哪些...
- 微眾銀行微閃貼是什么意思?微眾...
- 以暴力、脅迫或者其他方法搶劫公...
- 微信紅包不收多久退回?微信紅包...
- 再婚的也可享受法定婚假嗎?晚婚...
- 電池正極是凸出來還是凹進去?電...
- 內地居民結婚的流程是什么呢?復...
- 中國人壽終身險到底好不好?在哪...
- 139的保險和百萬醫療有什么區別...
- 宮頸息肉能買百萬醫療險嗎?可以...
- 保險百萬醫療險可靠嗎?多少錢?
- 全球快播:平安保險電子保單怎么...
- 養老金領取人群都有哪些呢?基本...
- 手機信號不好怎么能增強信號?手...
- 直動式減壓閥是常開還是常閉?直...
- 交通事故誤工費要怎么賠償?民法...
- iphone12是不是5g手機?iphone12...
- 10寸相冊多大?10寸相冊和12寸相...