【安全资讯】DriveSurge行动:通过被黑网站和虚假浏览器更新发起的大规模恶意软件传播活动
概要:
网络安全公司Silent Push近日揭露了一项名为DriveSurge的大规模恶意软件传播活动。攻击者入侵了数千个合法网站,植入隐蔽代码,利用流量分发系统(TDS)将访客重定向至恶意页面,并通过虚假浏览器更新(FakeUpdates)或社会工程学手段(ClickFix)诱导用户下载并执行恶意负载。该活动因其复杂的基础设施和广泛覆盖而长期未被察觉,对全球互联网用户构成严重威胁。主要内容:
DriveSurge活动的核心在于攻击者利用开源TDS系统zTDS,对入侵网站植入重定向代码。当用户访问这些被篡改的网站时,其流量会被悄无声息地转发至攻击者控制的服务器。随后,用户会看到两种诱饵之一:一是模仿Chrome、Firefox等主流浏览器的虚假更新弹窗,点击后下载包含恶意DLL和可执行文件(如Browser Update.exe)的ZIP压缩包;二是ClickFix手法,页面显示伪造的浏览器错误提示,诱使用户复制并运行一段PowerShell或终端命令,该命令会从远程服务器(如91.92.240[.]127)下载并执行恶意软件。技术分析显示,攻击者使用了高度混淆的JavaScript脚本,并针对macOS用户设计了专门负载。该脚本会检测用户是否为桌面版Mac,然后生成一条伪装成reCAPTCHA验证码的命令,通过剪贴板劫持技术让用户粘贴到终端,从而建立与C2服务器(147[.]45[.]42[.]205:8133)的连接。Silent Push研究人员通过分析服务器testio[.]ecartdev[.]com,发现了攻击者的管理面板、JavaScript混淆工具以及恶意加载器目录。
Silent Push认为DriveSurge可能是一个初始访问经纪商(IAB),采用按安装付费(PPI)模式运营。攻击者通过入侵大量网站获取每日数千名潜在受害者,然后将访问权限出售给其他犯罪团伙。该活动使用了长期稳定的基础设施,包括通过NiceNIC注册的.icu域名、特定AS编号(AS203273和AS210644)以及自2025年9月以来未变的zTDS服务器IP,表明其背后有组织化的运营。此次事件凸显了结合社会工程学与复杂技术手段的现代网络攻击的严峻性。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



