Stanley 恶意软件工具包可通过网站仿冒实现钓鱼攻击
- 浏览次数 207
- 喜欢 0
HackerNews 编译,转载请注明出处:
Varonis报告称,一个地下网络犯罪论坛上出现的新型恶意软件工具包,可以在提供钓鱼页面时保持浏览器地址栏不被修改。
这款被称为Stanley的恶意软件即服务工具包,定价在2000至6000美元之间,首次于1月12日被发现,其发布帖子声称它可以创建绕过谷歌商店审核的扩展程序。
Varonis发现,其顶级的定价为威胁行为者提供了定制选项、一个管理面板,并保证能在Chrome网上应用商店上架。
这家网络安全公司指出:“这个保证是此次商业活动的核心:它将分发风险从买家身上转移,并暗示卖家拥有一种可重复通过谷歌审核流程的方法。”
一个基于网络的管理界面为不法分子提供了受感染主机的视图,显示诸如IP地址(用作标识符)、在线状态、浏览器历史状态以及最后活动时间戳等信息。
它还允许操作者选择单个目标并为其配置特定的URL劫持规则,这些规则包括源/合法URL和目标/钓鱼URL。
Varonis解释道:“每条规则可按感染实例激活或停用,使操作者能够分阶段部署攻击并按需触发。”
更重要的是,受害者会在浏览器的地址栏中看到他们试图访问的合法网址,而实际上却在与攻击者控制的内容进行交互。
Varonis解释道:“除了被动劫持,操作者还可以通过实时投递通知,主动引诱用户访问目标页面。这些通知来自Chrome浏览器本身,而非网站,因此它们承载着更多隐含的信任。”
对使用Stanley构建的极简笔记和书签扩展程序Notely的分析显示,其创建者在其中打包了合法功能,但也将其设计为请求必要的权限,以完全控制用户访问的网站。
该扩展包含一个持久的轮询机制,不断与其命令与控制服务器进行校验,实现了备用域名轮换,并拦截网站访问以覆盖一个包含钓鱼页面的全屏iframe。
Varonis解释道:“浏览器的地址栏继续显示合法域名(例如binance.com),而受害者看到并与之交互的却是攻击者的钓鱼页面。”
这家网络安全公司指出,Stanley的价格区间使其能够被广泛的网络犯罪分子获取,而潜入Chrome网上应用店的恶意扩展程序可能会活跃数月,悄无声息地窃取凭证。
消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文