【安全资讯】黑客利用虚假ChatGPT网站通过搜索引擎广告传播恶意软件
概要:
随着ChatGPT成为全球知名科技品牌,网络犯罪分子利用其热度,通过虚假网站和搜索引擎付费广告传播恶意软件。Evalian公司的安全运营中心(SOC)发现了一起针对Windows和macOS平台的攻击活动,攻击者使用CAPTCHA验证、JavaScript混淆和多阶段载荷投递等技术,绕过安全检测,诱导用户下载恶意安装程序,对用户数据安全构成严重威胁。主要内容:
攻击者创建了仿冒OpenAI风格的虚假域名openew[.]app,并通过搜索引擎付费广告推广。该域名近期注册,托管在廉价云服务商RouterHosting LLC的IP地址144[.]172[.]104[.]205上,便于快速部署和丢弃。网站提供Windows、macOS和Chrome扩展三种下载选项,其中扩展指向合法ChatGPT Search插件以增加可信度。Windows样本Chat_GPT.exe使用Inno Setup打包,仅被四款杀毒软件检测。静态分析发现文件属性描述为“PovariEGLESVapp Setup”,数字签名来自无关公司F.F.A.P. Hurkmans Beheer B.V.,明显是伪装。解包后,内部为Electron应用,主文件App.exe未签名,仅被一款杀毒软件启发式检测。核心JavaScript代码winter.js经过高度混淆,使用十六进制字符串和动态函数引用,阻碍静态分析。
动态分析显示,运行后首先弹出CAPTCHA验证以对抗沙箱,通过后生成多个PowerShell进程,命令通过标准输入传递,难以拦截。应用在%APPDATA%目录创建名为“Satoshi”的Chromium风格配置文件,用于存储Cookie和缓存。代码使用Node.js模块如systeminformation、child_process等,具备系统信息收集、文件操作和网络通信能力。攻击分阶段:第一阶段验证环境,第二阶段可能下载并执行最终载荷。该活动利用品牌信任和搜索广告,绕过传统邮件过滤,技术设计精巧,对企业和个人用户构成持续威胁。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



