【安全资讯】新型恶意软件Lucid Stealer伪装成合法Node.js,威胁加密货币钱包与远程访问
概要:
网络安全研究人员发现一款名为Lucid Stealer的新型混合恶意软件,它伪装成合法的Node.js运行时,通过Telegram地下渠道传播。该恶意软件不仅窃取浏览器凭证、加密货币钱包和Discord令牌,还提供隐藏远程桌面控制(HVNC)功能,对加密货币用户和企业构成严重威胁。主要内容:
Lucid Stealer以恶意软件即服务(MaaS)模式运营,其开发者通过Telegram频道和网页面板进行销售。该恶意软件的最新版本采用多阶段加载机制:初始样本是一个受密码保护的WinZip-AES压缩包,内含约100MB的合法Node.js可执行文件,其中隐藏了约8.5MB的JavaScript加载器代码。加载器使用RC4和XOR算法解密第二阶段负载,该负载集成了数据窃取、远程访问、键盘记录、剪贴板劫持和DDoS攻击等多种功能。技术细节显示,该恶意软件针对18种浏览器、21种加密货币格式、7种桌面钱包、7种钱包扩展和4种Discord客户端进行数据窃取。其HVNC模块允许攻击者实时查看受害者屏幕并执行操作,从而绕过双因素认证。感染链包括:在%TEMP%目录创建隐藏副本、通过注册表实现持久化、尝试提升权限(UAC绕过),最终将窃取的数据打包为ZIP文件发送至C2服务器45.138.16.107:3001。
该恶意软件的新特点在于其混合架构,将传统信息窃取器与远程访问木马(RAT)功能结合。开发者已宣布计划从Node.js迁移至Java平台,以提高隐蔽性和性能。这一变化意味着未来变种可能改变内部结构,但商业模型和基础设施模式将保持。对于企业而言,行为分析检测是识别此类威胁的最有效方法,特别是监控异常大的Node.js可执行文件、用户目录下的.node模块创建以及浏览器数据库的批量读取行为。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



