Check Point Research报告称,信息窃取程序Vidar在1月份重返前十排行榜,位列第七;名为Earth Bogle的大型攻击活动针对整个中东和北非地区的攻击目标散播njRAT恶意软件。
2023年2月,全球领先的网络安全解决方案提供商Check Point软件技术有限公司(纳斯达克股票代码:CHKP)发布了其2023年1月《全球威胁指数》报告。上月,在品牌劫持事件增加后,信息窃取程序Vidar重返前十排行榜,位列第七;中东和北非地区爆发了一场大型njRAT恶意软件网络钓鱼攻击活动。
1月,信息窃取程序Vidar被发现通过与远程桌面软件公司AnyDesk有关的虚拟域名进行传播。该恶意软件对各种热门应用进行URL劫持,将用户重定向到声称是AnyDesk官方网站的IP地址。一旦下载,该恶意软件就会伪装成合法安装程序来窃取敏感信息,如登录凭证、密码、加密货币钱包数据和银行信息。
研究人员还发现了一场名为Earth Bogle的大型攻击活动,该活动针对整个中东和北非地区的攻击目标散播njRAT恶意软件。攻击者使用含有地缘政治主题的网络钓鱼电子邮件,诱使用户打开恶意附件。一旦下载并打开,该木马便会感染设备,允许攻击者实施各种入侵活动,以窃取敏感信息。
Check Point软件技术公司研究副总裁Maya Horowitz表示:“我们再次看到恶意软件团伙利用可信品牌传播病毒,意在窃取个人身份信息。人们务必要注意其所点击的链接,确保它们是合法URL。请留意安全挂锁图标,这表明网站装有最新SSL证书,而且还需注意任何不易察觉的拼写错误,这可能表明该网站是恶意网站。”
头号恶意软件家族
*箭头表示与上月相比的排名变化。
Qbot和Lokibot是上月最猖獗的恶意软件,分别影响了全球超过6%的机构,其次是AgentTesla,全球影响范围为5%。
↑Qbot-Qbot(又名Qakbot)是一种银行木马,于2008年首次出现,旨在窃取用户的银行凭证和击键记录。Qbot通常通过垃圾邮件传播,采用多种反VM、反调试和反沙盒手段来阻碍分析和逃避检测。
↑Lokibot-LokiBot是一种商品信息窃取程序,于2016年2月首次发现,具有Windows和Android操作系统版本。它从各种应用、网络浏览器、电子邮件客户端、IT管理工具(如PuTTY)等获取凭证。LokiBot在黑客论坛上出售,据信其源代码已泄露,因此出现了许多变体。自2017年底以来,一些Android版本的LokiBot不仅具有信息窃取功能,而且还有勒索软件功能。
↑AgentTesla–AgentTesla是一种用作键盘记录器和信息窃取程序的高级RAT,能够监控和收集受害者的键盘输入与系统剪贴板、截图并盗取受害者电脑上安装的各种软件(包括Google Chrome、Mozilla Firefox和Microsoft Outlook电子邮件客户端)的证书。
最常被利用的漏洞
上月,“Web Server Exposed Git存储库信息泄露”是最常被利用的漏洞,全球46%的机构因此受到影响,其次是“HTTP标头远程执行代码”,影响了全球42%的机构。“MVPower DVR远程代码执行”位列第三,全球影响范围为39%。
Web Server Exposed Git存储库信息泄露-Git存储库报告的一个信息泄露漏洞。攻击者一旦成功利用该漏洞,便会造成帐户信息的无意泄露。
↑HTTP标头远程代码执行(CVE-2020-10826、CVE-2020-10827、CVE-2020-10828、CVE-2020-13756)-HTTP标头允许客户端和服务器传递带HTTP请求的其他信息。远程攻击者可能会使用存在漏洞的HTTP标头在受感染机器上运行任意代码。
↑MVPower DVR远程执行代码-一种存在于MVPower DVR设备中的远程代码执行漏洞。远程攻击者可利用此漏洞,通过精心设计的请求在受感染的路由器中执行任意代码。
主要移动恶意软件
上月,Anubis仍是最猖獗的移动恶意软件,其次是Hiddad和AhMyth。
Anubis–Anubis是一种专为Android手机设计的银行木马恶意软件。自最初检测到以来,它已经具有一些额外的功能,包括远程访问木马(RAT)功能、键盘记录器、录音功能及各种勒索软件特性。在谷歌商店提供的数百款不同应用中均已检测到该银行木马。
Hiddad-Hiddad是一种Android恶意软件,能够对合法应用进行重新打包,然后将其发布到第三方商店。其主要功能是显示广告,但它也可以访问操作系统内置的关键安全细节。
AhMyth–AhMyth是一种远程访问木马(RAT),于2017年被发现,可通过应用商店和各种网站上的Android应用进行传播。当用户安装这些受感染的应用后,该恶意软件便可从设备收集敏感信息,并执行键盘记录、屏幕截图、发送短信和激活摄像头等操作,这些操作通常用于窃取敏感信息。
Check Point《全球威胁影响指数》及其《ThreatCloud路线图》基于Check Point ThreatCloud情报数据撰写而成。ThreatCloud提供的实时威胁情报来自于部署在全球网络、端点和移动设备上的数亿个传感器。AI引擎和Check Point软件技术公司情报与研究部门Check Point Research的独家研究数据进一步丰富了这些情报内容。
如欲查看1月份十大恶意软件家族的完整列表,请访问Check Point博客。
关于Check Point Research
Check Point Research能够为Check Point Software客户以及整个情报界提供领先的网络威胁情报。Check Point研究团队负责收集和分析ThreatCloud存储的全球网络攻击数据,以便在防范黑客的同时,确保所有Check Point产品都享有最新保护措施。此外,该团队由100多名分析师和研究人员组成,能够与其他安全厂商、执法机关及各个计算机安全应急响应组展开合作。
关于Check Point软件技术有限公司
Check Point软件技术有限公司(www.checkpoint.com.cn)是一家面向全球政府和企业的领先网络安全解决方案提供商。Check Point Infinity解决方案组合对恶意软件、勒索软件及其他威胁的捕获率处于业界领先水准,可有效保护企业和公共组织免受第五代网络攻击。Infinity包含四大核心支柱,可跨企业环境提供卓越安全保护和第五代威胁防护:Check Point Harmony(面向远程用户);Check Point CloudGuard(自动保护云环境);Check Point Quantum(有效保护网络边界和数据中心);Check Point Horizon(以预防为中心的统一安全管理和防御平台)—所有这一切均通过业界最全面、直观的统一安全管理进行控制。Check Point为十万多家各种规模的企业提供保护。