新远程访问木马版本已感染全球62000台Windows系统

Millenium 远程访问木马 (RAT) 的重大演变已感染了 160 多个国家/地区的 62,000 多台 Windows 设备,同时继续使用 Telegram 机器人进行命令和控制。
Group-IB 对 Millenium RAT 4.* 版本进行了分析,称其架构与之前的基于 .NET 的版本相比发生了重大变化。


https://www.group-ib.com/blog/millenium-rat-maas/
研究人员将活跃的恶意软件活动归因于他们追踪的名为“Y2K Operators”的威胁集群,并将该恶意软件的开发者识别为“ShinyEnigma”。
根据 Group-IB 的数据,它发现了 62,289 个受感染的终端,其中 39,730 个感染发生在 2026 年第一季度,这表明活动急剧增加。

该恶意软件以“恶意软件即服务”(MaaS)的形式进行销售。
ShinyEnigma 通过地下论坛、专门的网站以及包括 GitHub、GitLab 和 Gitea 在内的开发者平台推广 Millenium RAT,尽管其中一些代码库已被移除。
该服务首月收费 50 美元,之后每月收费 10 美元,或者可购买 90 美元的终身许可证,这使得恶意软件可以被各种威胁行为者所利用。

与早期版本不同,Millenium RAT 4 采用原生 C++ 编写,不再依赖 .NET 框架。
该恶意软件还继续使用 Telegram Bot API 进行命令与控制通信,使攻击者无需维护专用的 C2 服务器。
安装后,该远程访问木马 (RAT) 可以窃取浏览器数据、收集系统信息、记录键盘输入、截取屏幕截图和麦克风音频、访问 Telegram 和 Discord 数据、下载并执行其他有效载荷,以及运行任意 Windows 或 PowerShell 命令。
它通过将自身复制到 %APPDATA% 目录并在 HKCU\Software\Microsoft\Windows\CurrentVersion\Run 下创建自动运行注册表项来实现持久化。
尽管功能强大,但Group-IB指出,Millenium RAT并不依赖于复杂的漏洞利用。
相反,它使用标准的Windows API函数,包括在尝试获取提升权限时显示合法的用户帐户控制(UAC)提示。
研究人员观察到,恶意软件通过各种社会工程诱饵进行传播,包括破解软件、加密货币工具、黑客工具包、开源情报工具、漏洞利用程序生成器以及与 Roblox 相关的作弊工具。
在某些攻击活动中,攻击者甚至将恶意软件生成器和攻击性安全工具植入木马程序,感染试图下载这些工具的网络犯罪分子。

Group-IB 分析的一项攻击活动利用了以 PDF 为主题的诱饵,通过恶意 Windows 快捷方式启动 PowerShell,下载诱饵 PDF 文件和 Millenium RAT 有效载荷。
合法文档正常打开,而恶意软件则在后台静默执行,最后删除下载脚本。
为了融入受感染的系统,有效载荷通常会采用与 Windows 组件或安全软件相关的文件名,包括 svchost.exe、MsEdgeUpdate.exe、Microsoft Antivirus.exe 和 setup.exe。
Group-IB 建议避免使用来自不受信任来源的可执行文件,及时安装安全更新,启用多因素身份验证,并对任何意外出现的、要求管理员权限的 UAC 提示保持警惕。
用户还应监控异常的自动运行注册表项以及从用户可写目录运行的系统名称进程。
网络寻踪进阶:数字调查人员的开源情报(OSINT)全功能工具箱
攻防拐点:从“发现漏洞”到“机器速度修复”,解构 OpenAI 的网络安全新野心
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)