主要收获
- 我们测试的一批 RedLine 信息窃取木马样本在所有常规沙箱中均无法运行,这正是它们值得我们进一步关注的原因
- 该恶意软件并未硬编码其与后端服务器的通信地址。该地址由其他因素决定,而且该服务器并非任何人都能轻易将其下线
- 我们的FileScan.io 威胁实验室团队对该基础设施进行了更深入的追踪,其范围远超单个被封锁的 IP 地址所能揭示的范围
- 根据调查中发现的线索,该基础设施已悄然运行了一年多。
- 这种现象远不止于这些样本,这让人不禁质疑实际连接的基础设施究竟有多少
- 沿着整条小径前行,会发现一种反复出现的分布模式
这种技术与典型的信息窃取程序传播方式有何不同?
大多数信息窃取恶意软件的取缔行动都依赖于定位并封堵服务器。而这些样本则采用了不同的方法。它们利用了“EtherHiding”技术,该技术将攻击活动的真实命令与控制目标存储在区块链智能合约中,而非恶意软件本身,从而使攻击者无需触碰二进制文件即可重新定向攻击活动。
此外,这些样本无法在标准沙箱中像普通程序一样运行。这是刻意构建的一层规避机制,旨在在有效载荷尚未有机会运行之前,就将其自动触发机制彻底瓦解。
SOC团队和工程师为何应该关注这一点?
SOC专业人员和威胁猎手
一个被封锁的IP地址几乎无法告诉你该攻击活动已持续多久,也无法说明其基础设施的实际覆盖范围有多广。要全面了解这一情况,就需要查阅公共区块链数据(而不仅仅是威胁情报源),并整合那些大多数安全运营中心(SOC)工具原本并未设计用于关联分析的证据。
Software 以及基础设施工程师
区块链 RPC 调用——即钱包和去中心化应用(dApp)与网络通信所采用的相同通信方式——正越来越多地作为 C2 信号出现在恶意软件中。目前,负责构建或保障区块链基础设施安全的团队,需要警惕 RPC 流量被滥用于恶意软件的命令与控制。
哪些组织面临最大的风险敞口?
RedLine 会窃取凭据、会话令牌和存储的浏览器数据,因此其攻击目标是任何拥有重要访问权限且可能因此遭受损失的组织。其中某些类别面临的风险更高:
- 金融服务和金融科技领域,被盗的登录凭证会直接转化为欺诈行为
- 政府机构和关键基础设施运营商——若其访问权限遭到破坏,可能会导致运营中断并导致数据泄露
- 托管服务提供商——一旦有一组凭证被盗,就可能为攻击者打开通往多个下游客户的通道
- 科技和SaaS公司,其中会话令牌和API 密钥是高价值目标
这样的宣传活动会造成什么危害?
一旦RedLine窃取了凭据,其影响取决于这些凭据能够访问哪些资源,范围从直接的金融欺诈到为后续部署勒索软件所建立的立足点。恢复工作通常包括轮换恶意软件可能接触过的所有凭据、撤销活跃会话,以及重建被盗访问权限在被检测到之前所触及的系统。隐藏的命令基础设施可能会延长被盗访问权限的可利用时间。
MetaDefender 的Aether在此图景中扮演什么角色
MetaDefender Aether™旨在检测那些在传统沙箱中故意引发失败的恶意软件,包括本研究中涉及的样本。其“高级仿真”功能无需手动调整,即可有效应对反虚拟机、反调试以及基于时间的规避机制,因此那些旨在突破传统沙箱的样本仍能被分析,而非被放行。
随后,其威胁指标库会将生成的IP地址、域名和哈希值与超过500亿条已知指标进行关联分析,从而为SOC团队提供关于每条指标的更全面的基础设施背景信息。
FileScan.io 的调查揭示了什么?
我们的FileScan.io 威胁实验室团队还追踪了这些样本背后的基础设施。
完整的调查报告解释道:
- 研究人员如何对在传统沙箱中设计为会失败的样本进行逆向工程分析
- 他们是如何恢复一个加密的命令地址的
- 竞选组织架构的溯源范围有多广
- 还有多少其他活动可能采用相同的底层架构
常见问题
什么是 EtherHiding?
EtherHiding 是一种将攻击者控制的配置(例如命令服务器地址)存储或检索到公有区块链智能合约中的技术。即使攻击活动的可见基础设施被摧毁,该技术也能确保其真实目标保持不变。
RedLine 是一个新的恶意软件家族吗?
不是。RedLine 是一个早已存在的信息窃取型恶意软件。该样本群的显著特点在于其与 EtherHiding 的结合,以及 FileScan.io 威胁实验室在分析过程中观察到的规避行为。
为什么封锁已知的命令服务器无法阻止此次攻击活动?
该攻击活动背后的智能合约仍可解析为备用地址,因此即使任何单一指标被封堵,其基础设施依然能够存活。
研究人员是如何突破该样本的反沙箱防御机制的?
这是此次调查的核心发现之一。FileScan.io 威胁实验室的文章中详细剖析了该技术实现的全部过程。
MetaDefender 的Aether如何帮助检测此类恶意软件?
MetaDefender Aether将“高级仿真”(Advanced Emulation)技术——该技术专为应对反虚拟机和反调试规避机制而设计——与“威胁指标库”(Threat Indicator Repository)相结合,通过在数十亿个已知指标中关联命令与控制基础设施,从而捕获那些旨在绕过传统沙箱的样本。
- 威胁分析 ,
- 恶意软件分析 ,
- MetaDefender
