越南黑客袭击:CoralRaider 针对亚洲账户

越南黑客袭击:CoralRaider 针对亚洲账户

佩吉·亨利


佩吉·亨利

发表于: 2024 年 4 月 6 日

总部位于马里兰州的网络安全技术和信息安全公司 Cisco Talos 最近发现了一种名为“CoralRaider”的新网络威胁,据信该威胁源自越南并受到经济利益驱动。

自 2023 年左右以来,CoralRaider 一直瞄准亚洲和东南亚各个国家的个人,包括印度、孟加拉国、中国、越南、韩国、印度尼西亚等。

为了实施他们的计划,CoralRaider 使用了复杂的工具,例如 RotBot、QuasarRAT 的修改版本和 XClient 窃取程序。此外,他们还利用一种名为“dead drop”的技术,使用合法服务隐藏其恶意文件,并使用 Forfiles.exe 和 FoDHelper.exe 等不常见程序来逃避检测。

攻击遵循一个简单的过程:

  1. 用户打开恶意Windows快捷方式文件
  2. 该文件从攻击者控制的下载服务器下载并执行 HTML 应用程序文件 (HTA)
  3. HTA 激活嵌入的 Visual Basic 脚本,该脚本在内存中执行 PowerShell 脚本
  4. PowerShell 脚本发起了另外 3 项绕过用户访问控制、执行反虚拟机和反分析检查并禁用 Windows 通知的活动
  5. 最后,它下载并运行 RotBot,从而加载 XClient 窃取程序。

该组织使用 XClient 窃取多种类型的个人数据,包括社交媒体帐户(包括用于商业和广告的帐户)、凭证和财务数据。然后,这些数据将被用于获取经济利益,包括出售给其他不良行为者。

“我们发现了一些越南语 Telegram 群组,名为“Kiém tien tử Facebook”、“Mua Bán Scan MINI”和“Mua Bán Scan Meta”。 ”思科塔洛斯说道。 “对这些团体的监控显示,他们是地下市场,除了其他活动外,受害者数据也被交易。”

CoralRaider 的发现凸显了网络威胁不断演变的性质,特别是与金融网络犯罪有关的威胁。该组织专注于窃取敏感信息,给个人和组织带来重大风险。

时间戳记:

更多来自 安全侦探