网络安全警报:发现利用 Samba 的 DarkGate 恶意软件攻击

网络安全研究人员桑巴舞我们发现了一个短暂的 DarkGate 恶意软件活动,该活动利用文件共享来发起感染。

该活动跨越 2024 年 3 月至 4 月,涉及运行公共 Samba 文件共享、托管 Visual Basic 脚本 (VBS) 和 JavaScript 文件的服务器。目标区域包括北美、欧洲和亚洲部分地区。

Palo Alto Networks 的 Unit 42 表示,该活动是一场相对短暂的活动,展示了如何创造性地滥用合法工具和服务来传播恶意软件。

暗门首次出现于 2018 年,演变为恶意软件即服务 (MaaS) 产品,并且由有限数量的客户使用。

这包括远程控制受感染主机、执行代码、挖掘加密货币、启动反向 shell 以及丢弃额外有效负载的能力。

此活动以 Microsoft Excel (.

PowerShell 脚本配置为下载并运行 PowerShell 脚本,然后下载基于 AutoHotKey 的 DarkGate 包。

DarkGate 通过扫描各种反恶意软件程序并检查 CPU 信息以确定它是在物理主机上还是在虚拟环境中运行来阻止分析。

它还检查主机的运行进程,以确定是否存在逆向工程工具、调试器或虚拟化软件。

DarkGate 的 C2 流量使用未加密的 HTTP 请求,但数据被混淆为 Base64 编码文本。随着 DarkGate 不断发展其渗透和抵抗分析的方法,它清楚地提醒我们需要强大的、先发制人的网络安全防御。

[编者注]术语解释

  • 桑巴舞:
    该软件运行在Linux等基于UNIX的操作系统上,提供Windows文件共享和打印机共享功能。换句话说,它是一个使 Linux 机器表现得像 Windows 文件服务器的工具。
  • 暗门:
    它是一种多功能恶意软件,其活动自 2018 年左右开始被确认。它可以执行远程访问、信息窃取和加密资产挖掘等各种恶意活动。

[参考链接]
桑巴官方网站(外部)

[相关文章]
在 innovaTopia 上阅读更多网络安全新闻

【新闻评论】

Palo Alto Networks 的 Unit 42 网络安全研究团队报告了 2024 年 3 月和 4 月发生的 DarkGate 恶意软件活动。该活动利用 Samba 文件共享来传播感染,特别是在北美、欧洲和亚洲部分地区。 Samba文件共享是一种在不同操作系统之间共享文件、打印机等资源的协议。攻击者将 Visual Basic 脚本 (VBS) 和 JavaScript 文件放置在运行公共 Samba 文件共享的服务器上,并使用它们作为触发器来启动恶意软件感染。

自 2018 年首次发现 DarkGate 恶意软件以来,它已作为恶意软件即服务 (MaaS) 提供,并由有限数量的客户使用。该恶意软件具有广泛的功能,包括远程控制受感染主机、执行代码、挖掘加密货币、启动反向 shell 以及释放额外有效负载的能力。

该活动以 Microsoft Excel 文件为特色,诱骗用户单击“打开”按钮,然后运行托管在 Samba 文件共享上的 VBS 代码。通过这个过程,DarkGate 包最终被下载并建立感染。

DarkGate 使用先进技术来阻止分析,包括扫描正在运行的反恶意软件程序以及检查 CPU 信息以确定它是物理主机还是虚拟环境。它还检查主机的运行进程并检测逆向工程工具、调试器和虚拟化软件的存在。

该活动展示了攻击者利用合法工具和服务传播恶意软件的创造力。此外,随着像 DarkGate 这样的恶意软件不断发展其入侵和抵抗分析的方法,网络安全防御的重要性再次被强调。对于企业和个人来说,不断更新安全措施并采取主动防御非常重要。

此次活动的调查结果对于网络安全社区来说是重要信息,可以帮助我们更好地了解攻击技术并更好地应对未来的威胁。此事件也提醒我们在使用 Samba 文件共享等公共服务时采取适当安全措施的重要性。

DarkGate 恶意软件在短期活动中利用 Samba 文件共享