微软警告:新型远程访问木马 StilachiRAT 正在袭击用户证书和加密钱包

2025-04-03 0 1,621

最近,微软发布了一个重要警告,针对一种名为 StilachiRAT 的新型远程访问木马(RAT)。这种木马利用先进的技术手段来规避检测,并在目标环境中保持持久性,最终目的是窃取 敏感数据。根据微软的网络安全事件响应团队的分析,StilachiRAT 具有多种功能,例如“从目标系统中窃取信息,包括浏览器中存储的凭证、数字钱包信息、剪贴板数据以及系统信息”。

微软在 2024 年 11 月发现了 StilachiRAT,它的 RAT 功能存在于一个名为“WWStartupCtrl64.dll”的动态链接库模块中。令人担忧的是,该恶意软件尚未归属任何特定的威胁行为者或国家,这使得它的来源更加神秘并给网络防御带来了挑战。

目前尚不清楚这种木马是如何传播到目标系统上的,但微软指出,这种木马通常可以通过多种初始访问途径进行安装,因此组织必须实施适当的 安全措施。为了使攻击者更加隐蔽,StilachiRAT 设计了丰富的系统信息收集功能,包括操作系统的详细信息,硬件标识符(如 BIOS 序列号)、摄像头的存在,以及 开放的远程桌面协议(RDP)会话和正在运行的图形用户界面应用程序。这些信息通过组件对象模型(COM)和基于 Web 的企业管理(WBEM)接口使用 WMI 查询语言(WQL)进行采集。

除了收集广泛的系统信息,StilachiRAT 还针对安装在 Google Chrome 浏览器中的一系列加密钱包扩展进行攻击。这些扩展包括 Bitget WalletTrust WalletTronLinkMetaMaskTokenPocketBNB Chain WalletOKX WalletSui WalletBraavos – Starknet WalletCoinbase WalletLeap Cosmos WalletManta WalletKeplrPhantomCompass Wallet for SeiMath WalletFractal WalletStation WalletConfluxPortal 和 Plug

StilachiRAT 还能够提取存储在 Chrome 浏览器中的凭证,定期收集剪贴板内容(例如密码和加密钱包),并监控 RDP 会话,通过捕获前台窗口信息来实现其监视目的。同时,它与远程服务器建立联系,将收集到的数据外泄。由于其指挥与控制(C2)服务器之间的通信是双向的,StilachiRAT 可以接受来自 C2 服务器的指令,完成包括删除打开的网络连接、启动指定应用程序等多达 10 条不同命令的操作。

值得注意的是,StilachiRAT 显示出反取证行为,包括清除事件日志和检查特定系统条件以避免被检测。微软表示,这些策略包括循环检查分析工具和防沙箱计时器,以防止它在常用于恶意软件分析的虚拟环境中完全激活。

这一披露与 Palo Alto Networks 的 Unit 42 近日详细介绍的三种异常恶意软件样本相关,其中包括由 C++/CLI 开发的被动互联网信息服务(IIS)后门,一个使用不安全内核驱动程序安装 GRUB 2 引导加载程序的引导启动程序,以及由称为 ProjectGeass 的跨平台后期利用框架开发的 Windows 植入。

Unit 42 研究员 Dominik Reichel 还指出,恶意软件是一个 64 位 DLL,它通过名为 ampa.sys 的合法签名内核驱动程序安装 GRUB 2 引导加载程序磁盘映像。有趣的是,重启后,该 GRUB 2 引导加载程序会在计算机扬声器中播放《Dixie》这首曲调,这种行为可能表明恶意软件是一次攻击性恶作剧。

为了限制此类恶意软件的传播,微软建议用户仅从官方渠道下载软件,并实施能够阻止恶意电子邮件附件和域名的 安全措施。随着数字化世界的日益复杂,这种最新的远程访问木马 StilachiRAT 的崛起提醒我们,网络安全仍然是我们亟需重视的重点,企业和个人应该加强对安全威胁的认识,以保证信息安全。

在这个充满挑战的网络环境中,继续关注网络安全趋势、动态信息和有效防护措施将是每个用户、企业和组织应尽的责任。随着高级持续威胁(APT)和其他网络攻击模式的不断演变,我们需要时刻保持警惕,确保我们的数据不被泄露,系统不受攻击。

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (0)

注:在使用本系统时,使用方必须在国家相关法律法规范围内并经过国家相关部门的授权许可,禁止用于一切非法行为。使用用途仅限于测试、实验、研究为目的,禁止用于一切商业运营,本团队不承担使用者在使用过程中的任何违法行为负责。

83源码 资讯动态 微软警告:新型远程访问木马 StilachiRAT 正在袭击用户证书和加密钱包 https://www.83ym.com/213.html

认准唯一TG:@ym830

常见问题
  • 站内所有资源,针对不同等级VIP会员可直接下载,特殊资源商品会注明是否免费,指会员所享有根据选择购买的会员选项所享有的特殊服务,具体以本站公布的服务内容为准。
查看详情
  • 按照我国的法律规定,运营网络棋牌首先需要成立一个注册正规备案的公司,然后申请网站备案、文网文、ICP等等,这些证件缺一不可。 一.注册公司 在当地工商进行注册,公司名称以“XX科技有限公司”为名,如:富裕棋牌经营范围填写“计算机软硬件、网络设备的设计开发与购销”。 二.域名及网站备案 在国内从事网站经营活动就必须经过相关部门的备案,因此棋牌运营商在购买了域名后,就要到当地网监局办理网站备案,或者请服务器提供商代为备案。 三.申请文网文 文网文全称为网络文化经营许可证,是从事经营性互联网文化活动所必需的资质。一般是需要到当地省一级(省、直辖市、自治区)的文化行政部门提出申请,并经由当地的文化行政部门合法批准。次资质要求申请公司注册资金必需达到1000万,并提供游戏版权证明文件。 四.申请ICP ICP又称为增值电信业务许可证,所有网络游戏运营商均需要办理ICP许可证,此证件要求公司注册资金1000万,需到当地市级通讯管理局办理。 五.申请文网游——游戏备案 根据《网络游戏管理暂行办法》(文化部第49号)的规定,国产网络游戏在上网运营之日起30日内应当按规定向国务院文化行政部门履行备案手续。 以上就是网络棋牌游戏正规运营所必需的资质证明。一般作为正规有实力的棋牌游戏开发公司,不光要具备所有的正规资质,而且会对投资者、代理商等合作伙伴给予相关指导和协助,与合作伙伴携手共赢!
查看详情

相关文章

猜你喜欢
官方客服团队

为您解决烦忧 - 24小时在线 专业服务