研究人员发现了一个新的恶意活动Editbot Stealer,在该活动中,威胁参与者使用WinRAR存档文件进行多阶段攻击,检测次数很少。威胁行为者一直在利用“缺陷产品被退回”的主题来引诱用户进入他们的欺骗性网站。
然而,威胁参与者使用的恶意WinRAR档案由一个.bat文件和一个JSON文件组成,用于初始阶段的攻击,然后是一些用于后续阶段的Powershell命令。这些恶意文件的分发是通过社交媒体进行的。
Editbot Stealer在行动
初始访问和持久性
根据与网络安全新闻分享的报道,在攻击的初始阶段使用的BAT文件名为“Screenshot Product Photo Sample.BAT”,其中包含用于下载和执行额外有效载荷的多个Powershell命令。
包含BAT和JSON文件的RAR文件(来源:Cyble)
BAT文件中的第一个PowerShell命令从Gitlab下载另一个BAT文件,并将其以“WindowsSecure.BAT”的名称保存在启动文件夹中以供永久执行。该BAT文件用于定期执行Python窃取程序,该程序将在稍后的攻击阶段下载。
第二个PowerShell命令从同一个GitLab存储库中检索一个名为“Document.ZIP”的ZIP文件,并将其保存在C:\Users\Public目录中。第三个powershell命令将这个ZIP文件提取到C:\Users\Public\Documents目录中,该目录包含python窃取程序“libb1.py”。
Python Steiner的工作-Editbot
Python窃取程序由复杂的编程代码组成,可执行多种功能,包括提取受害者的国家代码、IP地址和时间戳,以及与多个浏览器相关的凭据窃取活动。
此窃取程序从浏览器配置文件文件夹中提取多条信息,如cookie、登录数据、web数据和本地状态,并将它们存储在%temp%文件夹中。所有被盗信息都存储在一个名为“pass.txt”的文本文件中。
从受害者那里收集所有信息后,窃取者会创建所有提取信息的ZIP存档,并将它们存储在同一%temp%目录中。为了泄露这些信息,威胁行为者建立了电报机器人。
此外,还发布了一份关于Editbot窃取者的完整报告,其中提供了有关源代码、提取方法和其他信息的详细信息。
失陷指标(IOC)
指标 | 指标类型 | 细节 |
fd8391a1a0115880e8c3ee2e76fbce741f1b3c5fbcb728b9fac37c21e9f6d7b7 feff390b99dfe7619a20748582279bc13c04f52aca5bee4607ddd920729e5c2b4fc89bbc | SHA256 SHA1MD5 | Screenshot-Product-Photo-Sample_25929.rar |
d13aba752f86757de6628e833f4fdf4c625f480056e93b919172e9c309448b80 18e96d94089086848a0569a1e1d8051da0f6f444e9e4cd111cadcf94c469365354df3fdc | SHA256 SHA1MD5 | Screenshot Product Photo Sample.bat |
3f7bd47fbbf1fb0a63ba955c8f9139d6500b6737e5baf5fdb783f0cedae94d6d eed59a282588778ffbc772085b03d229a5d99e35669e7ac187fb57c4d90b07d9a6bb1d42 | SHA256 SHA1MD5 | Python stealer (libb1.py) |
9d048e99bed4ced4f37d91a29763257a1592adb2bc8e17a66fa07a922a0537d0 93d70f02b2ee2c4c2cd8262011ed21317c7d92def23465088d26e90514b5661936016c05 | SHA256 SHA1MD5 | product-_img_2023-12_86-13a30f_13373.rar |
bc3993769a5f82e454acef92dc2362c43bf7d6b6b203db7db8803faa996229aa cf019e96e16fdaa504b29075aded36be27691956c3a447c5c6c73d80490347c1b4afe9d5 | SHA256 SHA1MD5 | image – photo_product _2023-12_86-13a30ff503fd6638c5863dta.bat |
原文链接:https://cybersecuritynews.com/new-editbot-stealer/
Copyright © 2024 妖气游戏网 www.17u1u.com All Rights Reserved