BIOPASS 악성코드는 OBS Studio 스트리밍 소프트웨어를 사용하여 피해자 화면을 녹화합니다.

트렌드마이크로 발견했다 중국 도박 사이트 사용자를 공격 및 스파이하는 BIOPASS 악성 코드. 연구원들은 잘 알려진 스파이 해킹 그룹 Winnti가 (APT41) 이 악성 코드 생성 뒤에있을 수 있습니다.

BIOPASS는 원격 액세스 트로이 목마입니다. (쥐) 파이썬으로 작성. 일반적으로, Adobe Flash Player 또는 Microsoft Silverlight의 합법적인 설치 프로그램 내부에 숨겨져 있습니다., 중국에서 아직 사용중인, 다른 국가에서 더 이상 지원되지 않더라도.

전문가들은 악성 자바스크립트가 악성코드를 퍼뜨리는 데 사용된다고 씁니다., 중국 도박 사이트의 기술 지원 또는 채팅 페이지에서 호스팅되는. 잠재적인 피해자에게 감염된 설치 프로그램을 제공하는 페이지로 사용자를 리디렉션합니다.. 사용자가 사이버 범죄자의 이러한 속임수에 빠진 경우, BIOPASS가 그의 시스템에 침투했습니다..

바이오패스 악성코드

멀웨어는 다른 RAT와 거의 다르지 않으며 파일 시스템 평가와 같은 기능이 있습니다., 원격 데스크톱 액세스, 파일 도용 및 쉘 명령 실행. 멀웨어는 브라우저 및 인스턴트 메신저에서 데이터를 훔쳐 피해자의 개인 정보를 손상시킬 수도 있습니다. (QQ 브라우저 포함, 2345 탐침, 소구 익스플로러와 360 안전한 브라우저, 위챗, QQ와 알리왕왕).

이 악성코드의 흥미로운 기능은 인기 있는 스트리머 소프트웨어인 OBS Studio를 사용한다는 것입니다., Twitch 사용자가 자주 사용하는, 유튜브, 등등. 공격자는 OBS Studio의 RTMP를 사용하여 사용자의 화면을 캡처하고 악성코드 제어판에 직접 비디오를 방송했습니다..

BIOPASS RAT는 아직 활발히 개발되고 있다고 생각합니다.. 예를 들면, 분석 중에 발견한 일부 마커는 다른 버전의 RAT 코드를 나타냅니다., "V2" 또는 "BPSV3"과 같은. 우리가 찾은 많은 로더는 BIOPASS RAT 악성코드 대신 기본적으로 Cobalt Strike 셸코드를 로드하는 데 사용되었습니다.. 더욱이, BIOPASS RAT는 또한 초기화 중에 Cobalt Strike 쉘코드를 로드하기 위해 예약된 작업을 생성합니다., 공격 배후의 악의적인 행위자가 여전히 Cobalt Strike에 크게 의존하고 있음을 나타냅니다..Trend Micro 전문가는 다음과 같이 작성합니다..

재미있게, 윈티 그룹, 악성 코드 생성에 대한 책임이 있다고 주장되는, 중국 사이버 스파이 그룹으로 알려져 있습니다.. 때때로, 개인적인 이득을 목적으로, Winnti는 동남아시아의 도박 회사에 대한 공격을 준비합니다.. 이 경우 공격은 중국 사용자를 대상으로 하기 때문에, 연구자들은 그들의 귀인에 대해 너무 확신하지 못합니다..

내가 또한 쓴 것을 상기시켜 드리겠습니다 중국 해커는 탐지 며칠 전에 자신의 흔적을 숨기고 맬웨어를 제거합니다..

헬가 스미스

저는 항상 컴퓨터 과학에 관심이있었습니다, 특히 데이터 보안 및 테마, 요즘은 "데이터 과학", 10 대 초반부터. 편집장으로 바이러스 제거 팀에 오기 전, 저는 여러 회사에서 사이버 보안 전문가로 일했습니다., 아마존 계약자 중 한 명 포함. 또 다른 경험: 나는 Arden과 Reading 대학에서 가르치고 있습니다..

회신을 남겨주

이 사이트는 스팸을 줄이기 위해 Akismet 플러그를 사용. 귀하의 코멘트 데이터가 처리되는 방법 알아보기.

맨 위로 버튼