BatLoader 在路过式网络攻击中冒充 Midjourney 和 ChatGPT
2023-05-25 12:16:53来源:ZAKER科技
5 月初,eSentire 威胁响应小组(TRU)发现了一起进行中的 BatLoader 活动,该活动利用谷歌搜索广告来投递冒充 ChatGPT 和 Midjourney 的虚假网页:
ChatGPT 是一款人工智能聊天机器人,于 2022 年 11 月发布,自那以后就大受欢迎。
【资料图】
Midjourney 是一项生成式人工智能服务,通过该服务,用户可以提交文本提示来生成图像。
这两种 AI 服务都极受欢迎,但缺少第一方独立应用程序(即用户通过其 Web 界面与 ChatGPT 进行交互,而 Midjourney 使用 Discord)。
威胁分子利用了这一空档,企图将寻找 AI 应用程序的网民吸引到推广宣传虚假应用程序的冒充网页。
在最新的活动中,BatLoader 使用 MSIX Windows 应用程序安装程序文件用 Redline 信息窃取器感染设备。这不是 BatLoader 第一次针对搜索 AI 工具的用户了。在 2023 年 2 月,TRU 发现了一系列新注册的 BatLoader 域名,其中包括 chatgpt-t [ . ] com。
概述 ChatGPT 冒充广告引起的 Redline 感染
初始下载
在这个例子中,感染可以追溯到谷歌搜索 "chatbpt",这将人引到托管在 hxxps://pcmartusa [ . ] com/gpt/ 上的 ChatGPT 冒充下载页面:
图 1. ChatGPT 冒充页面。下载链接指向 advert-job [ . ] ru,然后指向代表最终攻击载荷的 job-lionserver [ . ] site。job-lionserver [ . ] site 之前被称为是 BatLoader 攻击载荷网站。
图 2. 追根溯源后发现,HTTP 事务指向 job-lionserver [ . ] site 上的最终下载。Chat-GPT-x64.msix
Chat-GPT-x64.msix(md5hash:86a9728fd66d70f0ce8ef945726c2b77)是一种用于安装应用程序的 Windows 应用程序包格式。
图 3. Chat-GPT-x64.msix 文件属性。Windows 要求组成 MSIX 应用程序的所有文件都使用一个通用签名进行签名。该包由 ASHANA GLOBAL LTD 数字签名:
图 4. Chat-GPT-x64.msix 签名细节。仔细检查该包的内容,我们可以看到安装过程中使用的各项资产:
图 5. MSIX 包中的应用程序资产。查看 AppXManifest 文件,我们可以看到该包由一个说俄语的人使用带有专业许可证的高级安装程序(Advanced Installer)版本 20.2 创建而成
图 6. MSIX 文件属性。图 7. MSIX 文件属性和元数据。在高级安装程序中打开包,我们可以看到该应用程序将启动一个可执行文件(ChatGPT.exe)和一个 PowerShell 脚本(Chat.ps1)。
图 8. Chat-GPT-x64.msix 起始点和权限。图 9. 安装过程中执行的 Chat-GPT-x64.msix PowerShell 指令安装程序还将使用 ChatGPT 徽标,针对 2018 年 10 月更新 -1809 和 2022 年 10 月更新 - 22H2 之间的 Windows 桌面版本。
点击安装程序文件将启动 Windows 应用程序安装程序向导:
图 10. Windows 10 应用程序安装程序向导。该应用程序由 ASHANA GLOBAL LTD. 签名。文件签名对于 MSIX 包而言至关重要,安装程序不允许你在没有可信证书签名的情况下执行下一步(Windows 10 要求所有应用程序都使用有效的代码签名证书进行签名)。
图 11. 若没有有效的签名,Chat-GPT-x64.msix 安装将无法进行下去。在安装过程中,Chat.ps1 和 ChatGPT.exe 在 aistubx64.exe 的上下文中执行。
图 12. Process Hacker 输出显示安装过程中 PowerShell 的执行行为。Chat.ps1 是一个基本的 PowerShell 下载载体。在这种情况下,它下载 Redline 信息窃取器,并将其从 adv-pardorudy [ . ] ru 下载到内存中。脚本还执行对 C2 提出的两个请求:
Start.php:记录感染的开始时间以及受害者的 IP 地址。
Install.php:记录攻击载荷在 adv-pardorudy [ . ] ru 上的成功安装、安装时间以及受害者的 IP 地址。
攻击者执行这些操作是为了便于跟踪统计信息,从而使他们能够轻松识别成功感染的受害者,并围绕特定的活动或主题跟踪度量指标。
图 13. Chat.ps1 使用三个 web 请求来表示感染开始、攻击载荷检索和 Redline 的成功安装。这个 Redline 样本(md5hash 7716F2344BCEBD4B040077FC00FDB543)经配置后,使用 Bot ID"ChatGPT_Mid" 连接到 IP 185.161.248 [ . ] 81,这个 Bot ID 暗指这起活动中使用的两个诱饵(ChatGPT 和 MidJourney)。
图 14. Redline 文件属性。仔细检查 ChatGPT.exe,TRU 发现该可执行文件使用 Microsoft Edge WebView2,在安装后的弹出窗口中加载 https://chat.openai.com/。
图 15. 进程树显示 ChatGPT.exe 在精简的浏览器中加载实际的 ChatGPT 网页。其主要功能是转移用户的注意力,确保他们安装了一个有效的应用程序。结果是弹出的窗口含有嵌入在基本浏览器窗口中的实际 ChatGPT 网页。这个可执行文件的其他功能目前不得而知。
图 16. 安装后的 Chatgpt.exe 窗口。https://chat.openai.com/ 使用 Microsoft Edge WebView2 来加以显示。Midjourney 冒充广告引起的 Redline 感染
在 2023 年 5 月的另一个案例中,TRU 观察到类似的感染阴谋,企图推广宣传 Midjourney 冒充页面。这导致用户下载 Midjourney-x64.msix,这是由 ASHANA GLOBAL LTD. 签名的 Windows 应用程序包。
图 17. Midjourne-x64.msix 安装。在这个案例中,安装程序执行一个经过混淆处理的 PowerShell 脚本(Chat-Ready.ps1),该脚本最终与图 13 中所示的脚本相同,只是使用了不同的 C2 域。
图 18. Midjourney-x64.msix PowerShell 执行。图 19. 安装后的 midjourney.exe。在精简版浏览器窗口中加载 https://www.midjourney.com/。我们做了什么?
TRU 针对全球客户的环境进行了积极主动的威胁搜索,以搜索已识别的应用程序包。
我们部署了新的检测内容来识别 MSIX 应用程序包滥用活动。
我们的 24/7 全天候 SOC 网络分析师团队提醒受影响的客户,并提供了补救指导和支持。
你能从中学到什么?
生成式 AI 技术和聊天机器人在 2023 年大受欢迎。遗憾的是,当系统管理员想方设法控制对这些平台的访问时,用户可能会另辟蹊径以访问它们。
威胁分子一直热衷于利用这些大受欢迎的工具,承诺无限制地访问。
我们的遥测数据显示,滥用谷歌搜索广告的现象在 2022 年第四季度和 2023 年初达到了顶峰。成功率已有所下降,这表明谷歌已经对滥用其广告服务的行为进行了打压。然而,最近这起活动表明,恶意广告仍然可以避开审核员的视线,向受害者投递恶意软件。
该活动与之前发现的 BatLoader 活动有几个相似之处:
1. 使用谷歌搜索广告冒充主要的品牌和服务。
2. 使用高级安装程序创建安装包。
3. 攻击载荷站点 job-lionserver [ . ] site 以前归因于 BatLoader。
4. 窃取信息的恶意软件攻击载荷。
我们威胁响应小组(TRU)团队的建议:
提高对伪装成合法应用程序的恶意软件的意识,并在贵公司的网络钓鱼和安全意识培训(PSAT)计划中加入相关示例,以教育员工如何保护自己免受类似的网络威胁。
○切记,一项有效的 PSAT 计划强调通过提高风险意识来确保网络弹性,而不是试图把每个人都变成安全专家。
保护端点免受恶意软件侵害。
○确保反病毒特征是最新的。
○使用下一代反病毒软件(NGAV)或端点检测和响应(EDR)产品来检测和遏制威胁。
Windows Defender 应用程序控制提供了管理打包应用程序(MSIX)的选项。详见 https://learn.microsoft.com/en-us/windows/security/threat-protection/windows-defender-application-control/manage-packaged-apps-with-windows-defender-application-control。
责任编辑:hnmd003
相关阅读
-
BatLoader 在路过式网络攻击中冒充 Midjourney 和 ChatGPT
5月初,eSentire威胁响应小组(TRU)发现了一起进行中的BatLoader活动,该活动利用谷歌搜索广告来投递冒充C
2023-05-25 -
索尼:持续加大在中国的研发投入,中短期聚焦娱乐元宇宙领域|环球时讯
近日,在SonyExpo2023展前媒体发布会上,索尼(中国)有限公司副总裁竹中干雄表示,索尼中国研究院的使命是
2023-05-25
相关阅读
-
BatLoader 在路过式网络攻击中冒充 Midjourney 和 ChatGPT
5月初,eSentire威胁响应小组(TRU)发现了一起进行中的BatLoader活动,该活动利用谷歌搜索广告来投递冒充C
-
索尼:持续加大在中国的研发投入,中短期聚焦娱乐元宇宙领域|环球时讯
近日,在SonyExpo2023展前媒体发布会上,索尼(中国)有限公司副总裁竹中干雄表示,索尼中国研究院的使命是
-
世界速讯:Reno 交融了 Find,年轻也遇见了优雅
9是大成,Reno9系列回答了什么是Reno,Reno就是璀璨绚丽,光彩照人,有符合时代的设计,和超越时代的积极。
-
AI 行情不是泡沫!研究机构和美银唱反调:科技股还能涨
财联社5月25日讯(编辑卞纯)市场研究公司DataTrekResearch周三在一份报告中表示,对人工智能(AI)的炒作
-
抖音 “拉踩” 带不来流量-环球快播
“家人们呐,这台车是在某猫加到的假机油,目前车子已拉缸,送我这来修了”,“这是在某虎修不了的传动...
-
百万医疗报销意外吗?靠谱吗?|全球今日讯
报销。在百万医疗保险中,意外险属于其中的一种重要保障内容。百万医疗保险意外险能够有效保障被保险人在遭
-
百万医疗都包括啥?在哪里买?
百万医疗保险通常包含以下几个方面的保障内容:1、住院医疗费用:如果被保险人因疾病或意外事故需要住院治
-
湖北百万医疗保险怎么样?保什么?-微动态
湖北百万医疗保险是由湖北省政府推出的一项特殊医疗保障计划,其主要目的是为广大湖北省民提供更完善、更优
-
世界速读:百万医疗和中端医疗的区别是什么?靠谱吗?
1、保障金额。百万医疗保险的保障金额通常达到100万元以上,而中端医疗保险的保障金额在50万元到100万元之
-
人保寿险百万医疗是什么?怎么样?
人保寿险百万医疗保险是一种专为意外事故和疾病导致的医疗费用提供赔付保障的产品。该产品最高赔付额度为10
-
快看点丨集邦咨询:今年苹果首款混合现实头显出货量将低于10万台
【TechWeb】5月25日消息,据外媒报道,集邦咨询在最新的一份报告中表示,苹果即将推出的首款混合现实(MR)
-
AI前哨|胡锡进最新演讲:中国人多 我们的AI很有前景|今日报
凤凰网科技讯5月25日消息,百度移动生态大会演讲今日在广州举行,大会上资深媒体人、前环球时报总编辑胡锡
-
当前头条:AI前哨|胡锡进谈AI介绍对象:一天10000个 都谈不过来
凤凰网科技讯《AI前哨》5月25日消息,百度移动生态大会演讲今日在广州举行,大会上资深媒体人、前环球时报
-
百度推出电商新品牌“百度优选”
凤凰网科技讯5月25日消息,百度2023万象大会在广州举办,百度副总裁、百度电商总经理平晓黎表示,百度正式
-
环球看点!AI前哨|胡锡进:AI基本能把翻译这个行业取消了
凤凰网科技讯《AI前哨》5月25日消息,百度移动生态大会演讲今日在广州举行,大会上资深媒体人、前环球时报
-
曝大凉山假公益团队卖惨带货,一场直播销售额超百万
据中国新闻网报道,有非法团队虚构大凉山贫困做假公益,从事网络直播带货牟利。“韩文团队”发布过一系...
-
长城汽车举报比亚迪,称比亚迪两款热销车型排放不达标
长城汽车举报比亚迪,称比亚迪两款热销车型排放不达标5月25日,长城汽车官微发布一篇声明,声明内容显示,2
-
光大银行信用卡年费多少?光大银行信用卡年费如何减免?
光大银行信用卡年费多少?光大银行信用卡年费收取标准如下:1、普卡年费为80元一年,金卡年费为200元一年...
-
淘宝客贷款怎么申请?淘宝客贷上征信吗?
淘宝客贷款怎么申请?首先需要是淘宝客用户,然后登录到淘宝联盟的官方网站,在淘宝联盟的首页右上角有一...
-
什么叫表见代理?表见代理的法律后果由谁承担?
什么叫表见代理?表见代理是指行为人虽无代理权,但以被代理人的名义进行法律行为,表见代理的构成要件具...
-
《速度与激情10》中国内地票房最新突破6亿元
5月24日,据猫眼专业版,《速度与激情10》中国内地票房最新突破6亿元,上映第七天,观影人次1592万。
-
名为“七国集团” 实则“1+6”-视点
越来越多的国家也逐渐明白:美国正试图将七国集团打造成遏制他国的地缘政治工具,而美国在企图遏制别国发展
-
机构:今年下半年全球 DRAM 芯片需求将超过供应
品玩5月25日讯,据新浪财经报道,周四发布的一份行业报告显示,全球DRAM芯片需求预计最早将在7月超过供应,
-
华为哈勃入股德创高新材料公司_焦点滚动
钛媒体App5月25日消息,近日,常州德创高新材料科技有限公司发生工商变更,新增华为旗下深圳哈勃科技投资合
-
重磅!2023 年金华市智能家居产业链全景图谱 ( 附产业政策、产业链现状图谱、产业资源空间布局、产业链发展规划 ) 环球快讯
行业主要上市公司:王力安防(605268 SH);得邦照明(603303 SH);东江集团控股(02283 hk)等本文核心数据:全国
-
三星发布新一代玄龙骑士电竞显示器 OLED G9,49 英寸 1800R 曲面面板_每日速读
近日,三星发布了新一代玄龙骑士电竞显示器OLEDG9,49英寸1800R曲面的OLED面板,拥有240Hz刷新率以及0 03ms
-
最新:威固影力怪手:通用万象,稳住全场
-热点:大疆Inspire3尼康Z8松下S5M2X富士X-S20-相机镜头:松下索尼富士佳能尼康适马永诺-镜头:盘点松下14-
-
助力解决职工“带娃难”,家庭托育如何发力?
国家卫健委日前发出通知,5月15日起到6月15日,开展全国托育服务宣传月活动。对此,首都师范大学学前教育学
-
“两高两部”联合发布意见 办理性侵害未成年人刑事案件 坚持这些原则→
今天(5月25日),最高人民法院、最高人民检察院、公安部、司法部联合发布《最高人民法院、最高人民检察院
-
招行信用卡金卡申请条件是什么?招行信用卡金卡怎么升级白金卡?
招行信用卡金卡申请条件招商银行信用卡金卡条件为:1、申请人月均收入在4000元人民币或等币以上,综合资...
精彩推荐
阅读排行
精彩推送
- 今日讯!飞鹤牵头,“中国新一代...
- 奋斗是青春最美的注脚 天天微速讯
- 用心“典”亮美好生活 全球百事通
- 股票投资风险有哪些?股票投资风...
- 信用卡分期付款影响征信吗?信用...
- 工行小额管理费怎么收费的?卡里...
- 用人单位已经缴纳生育保险费的职...
- 工行visa信用卡怎么用?工行visa...
- 刑事诉讼法第六十七条的规定是什...
- 商业第三者责任保险什么意思?商...
- 关于国营企业职工请婚丧假和路程...
- 代偿是什么意思?代偿已经还清怎...
- 婚姻登记条例第五条的内容有哪些...
- 微众银行微闪贴是什么意思?微众...
- 以暴力、胁迫或者其他方法抢劫公...
- 微信红包不收多久退回?微信红包...
- 再婚的也可享受法定婚假吗?晚婚...
- 电池正极是凸出来还是凹进去?电...
- 内地居民结婚的流程是什么呢?复...
- 中国人寿终身险到底好不好?在哪...
- 139的保险和百万医疗有什么区别...
- 宫颈息肉能买百万医疗险吗?可以...
- 保险百万医疗险可靠吗?多少钱?
- 全球快播:平安保险电子保单怎么...
- 养老金领取人群都有哪些呢?基本...
- 手机信号不好怎么能增强信号?手...
- 直动式减压阀是常开还是常闭?直...
- 交通事故误工费要怎么赔偿?民法...
- iphone12是不是5g手机?iphone12...
- 10寸相册多大?10寸相册和12寸相...