攻击者是如何通过 YouTube 传播恶意软件的

攻击者会一直寻找各种方式对目标进行攻击,从高科技的 0day 漏洞到大规模的钓鱼邮件都可以达成攻击者的攻击意图。一种行之有效的方法是将社会工程学与互联网上经常被访问的网站相结合,社交媒体则是被攻击者盯上的主要目标。攻击者可以利用这些网站的大流量、匿名性、用户警惕性低,来快速地创建能够覆盖大量攻击目标的攻击行动。

虽然与手动攻击相比,这种攻击方式通常被认为是很低级的,但其影响往往很大。想要通过搜索引擎搜索破解软件来节省软件费用的用户,很可能会为自己和所属组织带来更大的损失。

年初时就有研究人员提醒,上传到 YouTube 上与 AI 生成有关的视频表面在传播破解软件,其实是传播恶意软件。尽管 AI 生成的视频热度在下降,但这种攻击媒介仍然可行,且会被攻击者持续利用。

1709224672_65e0b2e0ab102c9be4b6d.png!small?1709224672950

感染链

想要进一步了解网络安全是什么可以扫描下方二维码 

 

YouTube 成为感染媒介

攻击者首先获取对 YouTube 频道的控制权,这些频道往往好几年没有上传过任何内容。在历次数据泄露中泄露的旧凭据可能就可以访问那些被用户弃用,但其实仍处于活跃状态的账户。

攻击者控制了账户后,上传一个与该频道此前内容不符的短视频。不同账户发布的视频风格是统一的,一般都是通过付费软件的破解版本来吸引受害者。

1709224683_65e0b2eb68538f9eb2c98.png!small?1709224684295

统一视频风格

1709224695_65e0b2f7a6083fbb5363b.png!small?1709224696261

类似的视频

1709224706_65e0b302d71cfc910bc38.png!small?1709224707317

类似的视频

某频道在 2012 年前上传的都是与说唱音乐有关的视频,在 2023 年 8 月反而上传了一个 Adobe Animate 破解版的视频。

1709224718_65e0b30e696dcb11a798e.png!small?1709224718755

Adobe Animate 破解版

这些视频有时候是利用 AI 技术生成的,使用语音转文本软件来模拟人类语言,大多数视频都是由叠加在背景动画上的文本组成。尽管这些频道的受众规模各不相同,也没有频道的订阅者数量超过十万,但这对攻击者来说已经很有价值。这些账户已经是大量受众的可信来源,因此感染的概率更高。

1709224729_65e0b3192485e4a77ed1c.png!small?1709224729692

大量受众的频道

攻击者会使用各种技术来增加视频的吸引力,例如将大量与破解软件有关的标签增加到视频描述进行 SEO 投毒。攻击者不仅针对英语国家/地区,也包含其他语言(孟加拉语、西班牙语和印度尼西亚语等):

1709224749_65e0b32de581dea77c532.png!small?1709224750184

SEO 投毒标签

攻击者在视频的评论区,利用其他受控账户创建一系列正面的、积极的评论,增加破解软件的可信度。由于最终下载的文件是恶意软件并不包含承诺的文件,这些表示有效的评论显然是攻击者自己创建的。

1709224764_65e0b33c57432902562cb.png!small?1709224764934

虚假评论

视频描述里往往包含指向破解软件下载页面的 URL 地址与访问密码,攻击者经常会利用 Rebrandly 或 Bitly 等短链接服务来创建下载地址,降低被受害者怀疑的概率。恶意软件往往部署在文件共享平台,有时候也会使用失陷的网站。下载后受害者使用视频描述中提到的密码打开文件,就会触发感染。

恶意软件

Redline

分析时发现最多的恶意软件就是 Redline,这是一种信息窃密类恶意软件。Redline 会窃取保存在失陷主机上的各种敏感数据,其本身也可以用作下载器与后门。

攻击者可以借助 Redline 开展大量恶意活动,但订阅使用 Redline 恶意软件本身每月需要 100 到 150 美元,这是典型的恶意软件即服务(MaaS)产品。

Raccoon

Raccoon 也与几个被利用的账户有关,和 Redline 一样也使用恶意软件即服务模式。Raccoon 的价格为每周 75 美元或者每月 200 美元,也会窃取失陷主机上的各种敏感数据。

其他

这种传播媒介也是传播各种 Loader 的理想方式,例如 Vidar、Smokeloader 与 Privateloader 等。

TropiCracked 的攻击

名为 TropiCracked 的攻击者在 2022 年 6 月起就入侵了南美地区超过 800 个 YouTube 账户,攻击方式持续至今都没有重大变化。

攻击者发布的一个 YouTube 视频,宣传提供 Microsoft Office 的破解版。

1709224778_65e0b34a2c6304fcab01a.png!small?1709224778447

视频缩略图

上传视频的账户此前主要发布与音乐有关的内容,上一次上传视频还是一年多前,却忽然发布了一个关于破解版 Microsoft Office 的视频。

频道的视频

根据视频描述,下载链接与密码如下所示:

下载信息

下载链接并没有直接跳转到文件共享网站,而是指向了 Telegraph 的 URL。页面提示用户点击相关链接以访问文件共享网站,这样防止恶意链接被检出。Telegraph 是 Telegram 在 2016 年创建的博客平台,允许在不注册的情况下发布页面,因此获得了攻击者的青睐。

1709224815_65e0b36f4d56325041029.png!small?1709224815504

重定向页面

Telegraph 的链接是在 2022 年 11 月 24 日创建的,攻击者使用该方式已经持续了数年。用户点击就会跳转到知名文件共享平台 MediaFire 中:

1709224827_65e0b37bdefa4d4d1048b.png!small?1709224828138

下载地址

文件本身是一个 RAR 压缩文件,使用解压密码会得到 Setup.exe:

1709224839_65e0b387ef4c28d4507e1.png!small?1709224840377

文件属性

文件属性中声称 Setup.exe 文件是合法的 Makedisk 产品,但其实是个恶意文件。

Payload 分析

恶意样本是通过 Smart Assembly 混淆器加壳的 .NET 程序文件:

1709224857_65e0b399eeb367cf33554.png!small?1709224858327

基本信息

文件的编译时间为 2023 年 8 月 30 日,与 MediaFire 的上传日期相同。通过 VirusTotal 的结果分析,该文件为 RedLine 窃密木马。执行 Setup.exe 会触发以下错误信息:

1709224868_65e0b3a4cf5cf395e22a9.png!small?1709224869134

错误信息

Setup.exe 执行后会调用 Visual Basic 命令行进程 vbc.exe,然后退出只保留 vbc.exe 运行。

1709224882_65e0b3b2c7ec343759216.png!small?1709224882891

vbc.exe

查看该进程,可以发现其连接到了 C&C 服务器(95.217.14.200):

网络连接信息

该 IP 地址位于芬兰,也被威胁情报标记为 Redline。在 vbc.exe 运行时,会定期连接到该 IP 地址。

1709224908_65e0b3cc75cf9cb2f8728.png!small?1709224908598

回连 C&C 服务器

程序依赖关系如下所示:

1709224917_65e0b3d556ada45df8cc8.png!small?1709224917607

进程树

成功入侵的 Redline 恶意软件会窃取失陷主机上的敏感信息,也可以下载其他恶意 Payload。

进一步深入

1709224932_65e0b3e47289d785c94ec.png!small?1709224932992

攻击基础设施

攻击者大量使用小规模且廉价的基础设施来接触大量潜在受害者,虽然使用 Redline 甚至获取失陷账户都是要花钱的,但使用 YouTube、Telegraph 和 MediaFire 都是免费的,不需要太高深的技术水平就能接触到广泛的潜在受害者,

TropiCracked 团伙就广泛应用了这种方式,Google 发现该攻击者已经使用超过 800 个账户来投放此类视频。

1709224947_65e0b3f3566bdf13c4078.png!small?1709224947985

各种恶意视频

攻击者针对各种付费软件都上传了不同的视频,为了覆盖寻找各类软件的潜在受害者。TropiCracked 主要针对南美洲的西班牙语和葡萄牙语用户,也兼顾英语和韩语等其他语言对全球用户进行攻击。根据 VirusTotal 的数据,上传同类恶意样本的主要来自南美洲。

两层架构

TropiCracked 架构的这套轻量级架构,一旦威胁情报检出了 Paylod 攻击者也可以快速更改进行应对。通过在 YouTube 视频和 MediaFire 下载页面间增加 Telegraph 链接就是中间的缓冲区,这样一来更换 Payload 就不再需要创建新的下载页,也不需要更新视频页面的介绍信息。

最初分析时 Setup.exe 在 8 月 30 日上传,几周后 Telegraph 更换了新的 MediaFire 链接,变成了 9 月 14 日上传的 Setup.exe 文件。

1709224960_65e0b400e01faa73042bf.png!small?1709224961243

新下载页面

最终的文件名称没变,但文件本身其实已经变了。编译日期和最新的上传日期是相同的:

1709224973_65e0b40d2168caa5b4179.png!small?1709224973625

文件基本信息

这次文件还试图伪装成 RadioEdition 的产品,而非之前的 Makedisk。

1709224984_65e0b418ccc5f4c8ff50d.png!small?1709224986012

文件属性信息

文件的主要功能甚至 C&C 地址都没有变,少量改动就能创建新的文件。攻击者几乎不需要额外付出什么就可以启用新的载荷,随时升级保持了攻击的时效性。

不止 YouTube

TropiCracked 团伙不仅使用 YouTube 作为主要攻击媒介,其他类似网站也全面覆盖。类似的攻击手法也在西班牙语音乐共享网站上发现了:

1709224996_65e0b42403a558f0469d8.png!small?1709224996466

其他网站的攻击

链接前也附加了解压的密码,描述内容掺杂意大利语和英语都是为了 SEO 投毒。

1709225008_65e0b430c11878fef9aa7.png!small?1709225009151

SEO 投毒

攻击者可能是使用字典创建标签,但由于粗心大意,发现的内容和上传的内容无关。

结论

通过使用泄露的凭据信息,攻击者巧妙地发起了大规模攻击,利用社交媒体的广泛传播接触大量潜在受害者。攻击者上传的视频有的几天后被官方删除,有的则持续数月都没有被发现。

题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

  • 2023届全国高校毕业生预计达到1158万人,就业形势严峻;
  • 国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。

 “没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。 

网络安全行业特点

1、就业薪资非常高,涨薪快 2021年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

 2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。

 行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

 1.学习路线图 

 攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。

 

 (都打包成一块的了,不能一一展开,总共300多集)

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。 

 因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。 

 还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

 最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

 因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值