MobaxTerm本身具有免费版本,但是用户界面当前不支持中文。攻击者抓住了国内用户的需求,并在CSDN和Zhihu等社区平台上发表了文章,以促进使用后门的Mobaxterm下载地址。下载的压缩软件包带有恶意有效载荷,并最终将加载GH0st Trojan以执行遥控和窃取。
二、事件详情
国内搜索引擎搜索“ Mobaxterm中文版本”,而搜索结果中的第一篇文章是促进有毒的Mobaxterm。
CSDN显示用户是在10月19日创建的,已被取消。它已于11月4日发表。发表的7篇文章基本上是在促进有毒的Mobaxterm应用程序。
攻击者还发表了一篇文章,宣传了Zhihu上的“ Mobaxterm中文版本”。
带有毒药应用程序的托管域名(MobaxTerm [。] Info)被模仿与MobaxTerm有关。在左上角包含MobaxTerm图标的图像上,还有一个CSDN水印(“ CSDN @cantaly”)。水印中的ID(Cantaly)也出现在CSDN促销文章中,并具有有毒应用。
Mobaxterm官方网站的域名是Mobaxterm.mobatek.net。
攻击者使用的域名于11月3日注册,不久之后CSDN和Zhihu文章发表。
该域名的访问趋势由于其注册如下。
三、样本行为
带有毒药应用程序的压缩软件包具有以下内容,at.mdb文件是主要的恶意有效负载(AT.MDB也将来还将从C2服务器再次提取)。
执行过程如下:
(1)mobaxTermPersonal.exe请求mobaxterm [。]信息并下载3DSystem.exe;
(3)权威升级后,3DSystem.EXE将DirectXH.EXE作为实现持久性的自动服务。 DirectXH.exe作为服务启动后,它进行网络行为并加载文件为.mdb,并最终执行GH0ST后门。
GH0ST后门的配置信息如下。
通过线索扩展,我们发现了更多与此样本之外攻击活动相关的C2信息(有关详细信息,请参见IOC列表)。
四、总结
近年来,软件中毒事件已在许多方面使用付费软件破解版本和外国软件中文版本作为诱饵出现。软件用户需要加强其安全意识,仔细确定软件下载地址是否是真正的官方地址,并且不使用Internet上具有未知来源的软件以避免成为网络攻击者的猎物。
如果您需要运行并安装未知来源的应用程序,则可以首先使用Qianxin威胁智能文件深入分析平台(3https://sandbox.ti.qianxin.com/sandbox/page)。当前,它支持对包括Windows和Android平台在内的各种格式的文件进行深入分析。
目前,基于Qi\’anxin威胁智能中心的威胁智能数据的全部产品,包括Qi\’anxin威胁智能智能平台(TIP),Tianqing,Tianyan Advanced Thratext Thratection检测系统,Qi\’anxin ngsoc,Qi\’anxin ngsoc,Qi\’anxin Capitys et et et et et et Qi\’anxin Cations warnessions at Awareneses at Awareness at Awarenese at Awarenese at Awaression,已支持对此类攻击的精确检测。
用户评论
放血
我平时就用着MobaXterm,还觉得挺方便的!谁知道现在才发现原来是木马啊,吓我一跳。还好我没有保存敏感信息进去,不然后果不堪设想。建议大家卸载这个软件,赶紧换别的安全一点的了。
有11位网友表示赞同!
命里缺他
哎哟我去,这可真是一个坑啊!我一直用中文版MobaXterm都没事呀,现在才发现这样情况?我之前下载的时候是正规网站的,看来还是要谨慎一些,以后买软件一定要找靠谱的地方购买。
有15位网友表示赞同!
十言i
这么危险的软件居然被市场上卖?真是让人无语了。官方应该尽快发布安全修复版本,不然会让很多用户受到伤害。
有13位网友表示赞同!
浅笑√倾城
太可怕了!我一直对这类技术工具没有那么多的了解,现在才知道有这种风险,以后一定要多长点眼目,不能轻信任何未知的软件,自己要保护好自己的信息安全。
有10位网友表示赞同!
凉凉凉”凉但是人心
我觉得这篇文章很警惕性不足。终端管理工具中存在这样的安全隐患本来就可以理解,毕竟开源软件也经常遇到这种情况。 重要的是用户应该提高自身的安全意识,无论使用哪个软件都需要谨慎操作,避免泄露敏感信息。 不要轻易全盘卸载软件。
有6位网友表示赞同!
花花世界总是那么虚伪﹌
这篇文章提醒了我之前买过一个盗版版本的软件,当时便宜就买了,现在看来真是个错误的决定!以后一定买正版的软件,安全才最重要啊。
有5位网友表示赞同!
凉话刺骨
MobaXterm好用,我也很习惯用了,真不知道这个木马陷阱怎么办才好?该卸载吗?还是先继续用着?心里有点担忧。
有7位网友表示赞同!
轨迹!
我感觉这篇文章有些耸人听闻,木马病毒这种事情其实很多软件都有可能存在,只要我们使用的时候注意点安全,就不会轻易被攻击。MobaXterm确实好用,我还是喜欢它。
有13位网友表示赞同!
余温散尽ぺ
真没想到这个常用的终端工具会有这样的安全隐患!以后得注意一下,选择用的软件一定要小心谨慎,找官方渠道下载最安全了。
有9位网友表示赞同!
花海
这篇文章写的真好,让我们能更警觉地对待网络安全问题。感谢作者的提醒!
有12位网友表示赞同!
容纳我ii
我也是使用MobaXterm的用户,之前没听说过这个问题。现在看来要小心起来了,以后得多学习一些关于软件安全的知识!
有16位网友表示赞同!
灼痛
我从来不使用终端工具,因为感觉太复杂难用了。看完这篇文章更坚定我的观点了,还是用简单易用的工具吧。
有14位网友表示赞同!
小清晰的声音
这篇文章很有帮助!让我知道在选择软件时应该多考虑安全性问题。
有18位网友表示赞同!
别伤我i
虽然我很喜欢MobaXterm,但是如果它真的存在木马陷阱,我必须放弃它。我的数据安全比任何一款软件都重要
有11位网友表示赞同!
你身上有刺,别扎我
我觉得这个MobaXterm中文版还是挺好用的,希望能解决这个问题吧!
有6位网友表示赞同!
西瓜贩子
文章内容令人不安,看来我们需要更加谨慎地对待网络安全问题。 希望官方能尽快给出解决方案。
有17位网友表示赞同!
太易動情也是罪名
我平时下载软件都是从官方网站上的,这样比较安全一些吧?
有17位网友表示赞同!
别留遗憾
真不知道怎么办了,卸载它我会失去很多方便的功能,但是安全更重要…
有8位网友表示赞同!