【安全资讯】Vidar Stealer恶意活动利用Factory-v3加载器实施数据窃取与加密货币挖矿

安恒恒脑 2026-07-13 19:00:59 221人浏览

概要:

2026年4月,安全研究人员发现一场大规模Vidar Stealer恶意活动,攻击者通过虚假软件破解广告分发数据窃取与加密货币挖矿工具。该活动利用超大文件与伪造数字证书绕过安全检测,对消费者及中小企业构成严重威胁。

主要内容:

该活动主要依赖恶意广告(Malvertising)传播,攻击者针对搜索流行软件破解版的用户,引导其访问恶意下载页面。载荷以密码保护的.bin扩展名存档形式到达,以此绕过邮件安全网关与沙箱分析。

感染链始于Factory-v3加载器,该加载器采用多种规避技术:首先,通过附加数百兆字节空字节将文件膨胀至491MB,导致自动化扫描器跳过检测;其次,伪造Authenticode证书,早期版本模仿德国流媒体服务JustWatch,后期克隆Bleacher Report的证书元数据,利用知名品牌名诱骗用户执行。此外,恶意软件通过修补系统内存中的AMSI缓冲区,强制扫描器返回无效参数错误,从而禁用后续脚本的防恶意软件扫描接口。

加载器释放Vidar Stealer与XMRig挖矿程序后,通过注册表键与计划任务建立持久化,并将恶意文件命名为类似合法Windows Defender组件以隐藏行踪。Vidar Stealer窃取浏览器凭据、Cookie及加密货币钱包数据,打包为ZIP文件发送至远程C2服务器;XMRig则在后台连接矿池挖掘门罗币,并将受害者硬件ID与挖矿产出关联,便于攻击者追踪收益。最终,系统通过Telegram频道向操作者发送新感染通知。
恶意代码 数据泄露 挖矿 木马 钓鱼攻击 科技公司 数字货币
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。