国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

XWorm惡意軟件攜勒索模塊重現(xiàn) 插件數(shù)量超35個

0
分享至


自XWorm后門原開發(fā)者XCoder去年放棄該項目后,其新版本已通過釣魚攻擊傳播。最新變體XWorm 6.0、6.4及6.5已被多個威脅者采用,且支持插件功能——這些插件可實現(xiàn)各類惡意操作,包括從瀏覽器與應(yīng)用中竊取數(shù)據(jù)、通過遠程桌面與Shell權(quán)限控制主機、對文件進行加解密等。

XCoder開發(fā)的最后一個已知版本為XWorm 5.6,該版本存在遠程代碼執(zhí)行(RCE)漏洞,而近期的新版本已修復(fù)此問題。


一、XWorm核心特性:模塊化架構(gòu)成優(yōu)勢,傳播覆蓋多國家

XWorm是2022年首次被發(fā)現(xiàn)的遠程訪問木馬,憑借模塊化設(shè)計與豐富功能,成為網(wǎng)絡(luò)犯罪分子常用的高效惡意軟件。

其典型惡意用途包括:

·收集敏感數(shù)據(jù),如密碼、加密貨幣錢包信息、財務(wù)數(shù)據(jù);

·記錄鍵盤輸入、竊取剪貼板內(nèi)容;

·發(fā)起分布式拒絕服務(wù)(DDoS)攻擊、加載其他惡意軟件。

在XCoder刪除用于發(fā)布更新的Telegram賬號后,多個威脅者開始傳播該惡意軟件的破解版本。

XWorm的流行程度極高,甚至有威脅者將其作為“誘餌”,針對技術(shù)水平較低的網(wǎng)絡(luò)犯罪分子植入另一款數(shù)據(jù)竊取后門——該攻擊事件最終導(dǎo)致18459臺設(shè)備感染,受影響設(shè)備主要分布在俄羅斯、美國、印度、烏克蘭與土耳其。


二、傳播方式:多渠道進化,融合社會工程與技術(shù)手段

1. 地下市場流通與樣本激增

黑客論壇上有一個名為“XCoderTools”的賬號,已開始推廣XWorm新版本,提供終身使用權(quán)限的訂閱價格為500美元。目前尚不確定該賬號是否為原開發(fā)者XCoder,但賬號聲稱新版本已修復(fù)RCE漏洞,并包含多項更新。

網(wǎng)絡(luò)安全公司Trellix的研究人員發(fā)現(xiàn),自今年6月起,VirusTotal掃描平臺上的XWorm樣本數(shù)量顯著增加,這一現(xiàn)象也表明該惡意軟件在網(wǎng)絡(luò)犯罪分子中的使用率正大幅上升。

2. 攻擊鏈升級:不止于傳統(tǒng)郵件釣魚

在多起攻擊事件中,XWorm的傳播途徑呈現(xiàn)多樣化特征:

·某釣魚攻擊通過惡意JavaScript腳本觸發(fā)PowerShell腳本,繞過反惡意軟件掃描接口(AMSI)防護后部署XWorm;

·有攻擊利用AI主題誘餌、經(jīng)篡改的ScreenConnect遠程訪問工具傳播;

·另有攻擊將shellcode嵌入微軟Excel文件(.XLAM),通過釣魚郵件誘導(dǎo)打開以植入惡意軟件。


XWorm 感染鏈

Trellix在9月的報告中指出:“XWorm的感染鏈已實現(xiàn)進化,除傳統(tǒng)郵件攻擊外,還融入了更多技術(shù)手段?!碑?dāng)前其初始入侵途徑仍包括郵件與.LNK文件,但同時會使用“看似合法的.exe文件名”偽裝成無害應(yīng)用(如仿冒社交軟件Discord)。Trellix表示:“這標志著攻擊者正轉(zhuǎn)向‘社會工程學(xué)+技術(shù)攻擊向量’的結(jié)合模式,以提升攻擊成功率。”


三、插件功能:35+模塊覆蓋竊密到勒索,與NoCry勒索軟件存在代碼關(guān)聯(lián)

據(jù)Trellix研究人員披露,XWorm目前已擁有35個以上插件,功能覆蓋從敏感信息竊取到勒索攻擊的全場景。

1. 勒索模塊(Ransomware.dll):定制化加密,仿NoCry技術(shù)


XWorm 運營商發(fā)起勒索軟件攻擊

該模塊具備文件加密功能,網(wǎng)絡(luò)犯罪分子可通過它設(shè)置“加密后桌面壁紙”“贖金金額”“錢包地址”及“聯(lián)系郵箱”。

加密過程會避開系統(tǒng)文件與文件夾,專注加密%USERPROFILE%目錄和“文檔”目錄下的數(shù)據(jù),加密后會刪除原始文件,并為鎖定文件添加.ENC后綴。

受害者桌面會被植入一個HTML文件,內(nèi)含解密指引,包括比特幣(BTC)地址、聯(lián)系郵箱與贖金金額。


XWorm 勒索軟件模塊加密

研究人員發(fā)現(xiàn),XWorm勒索模塊與2021年首次發(fā)現(xiàn)的.NET架構(gòu)NoCry勒索軟件存在代碼重疊——兩者使用相同算法生成初始化向量(IV)與加解密密鑰,且均采用“AES-CBC模式、4096字節(jié)塊”的加密流程,甚至對分析環(huán)境的驗證邏輯也完全一致。

2. 其他14類核心插件功能

除勒索模塊外,Trellix還分析了XWorm的14類關(guān)鍵插件,功能可分為控制、竊密、系統(tǒng)探測三大類:

·遠程控制類:

RemoteDesktop.dll:創(chuàng)建遠程會話,實現(xiàn)對受害者設(shè)備的交互控制;

Shell.dll:在隱藏的cmd.exe進程中執(zhí)行攻擊者發(fā)送的系統(tǒng)命令;

FileManager.dll:為攻擊者提供文件系統(tǒng)訪問與操作權(quán)限。

·數(shù)據(jù)竊取類:

WindowsUpdate.dll、Stealer.dll、Recovery.dll等:專門竊取受害者敏感數(shù)據(jù);

Chromium.dll:針對Chromium內(nèi)核瀏覽器竊取數(shù)據(jù);

merged.dll、SystemCheck.Merged.dll:輔助完成數(shù)據(jù)竊取與系統(tǒng)檢測。

·系統(tǒng)探測與通信類:

Informations.dll:收集受害者設(shè)備的系統(tǒng)信息;

Webcam.dll:錄制受害者設(shè)備畫面,同時用于驗證設(shè)備是否為真實感染目標;

TCPConnections.dll/ActiveWindows.dll/StartupManager.dll:分別向命令與控制(C2)服務(wù)器發(fā)送“活躍TCP連接列表”“當(dāng)前打開窗口列表”“開機啟動程序列表”。

研究人員強調(diào),僅數(shù)據(jù)竊取類模塊就可讓攻擊者從35種以上應(yīng)用中竊取登錄信息,涵蓋網(wǎng)頁瀏覽器、郵件客戶端、即時通訊軟件、FTP客戶端及加密貨幣錢包。


四、防御建議:多層防護應(yīng)對模塊化攻擊

鑒于XWorm插件具備“功能專一、靈活組合”的特點,Trellix建議企業(yè)采用多層防御策略,以便在感染后仍能對惡意行為進行攔截:

1. 部署端點檢測與響應(yīng)(EDR)解決方案,識別XWorm各模塊的行為特征;

2. 啟用郵件與網(wǎng)頁前置防護,阻斷惡意軟件的初始傳播載體(如釣魚郵件、惡意鏈接);

3. 部署網(wǎng)絡(luò)監(jiān)控工具,檢測XWorm與C2服務(wù)器的通信(如下載插件、外傳數(shù)據(jù))。

參考及來源:https://www.bleepingcomputer.com/news/security/xworm-malware-resurfaces-with-ransomware-module-over-35-plugins/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
《女神異聞錄5》花心的代價有點大,還不到結(jié)局身體就垮掉了

《女神異聞錄5》花心的代價有點大,還不到結(jié)局身體就垮掉了

街機時代
2026-01-09 14:53:50
她是國家一級演員,享正軍級待遇,離異后至今單身,67歲依然美麗

她是國家一級演員,享正軍級待遇,離異后至今單身,67歲依然美麗

老謝談史
2025-12-16 14:59:41
再次退讓:潛艇護衛(wèi)艦就在附近,坐視美國扣押掛俄羅斯國旗的油輪

再次退讓:潛艇護衛(wèi)艦就在附近,坐視美國扣押掛俄羅斯國旗的油輪

鷹眼Defence
2026-01-08 17:41:20
36歲安徽美女離世,確診前天天跑步喝咖啡,抗癌1年半令人唏噓

36歲安徽美女離世,確診前天天跑步喝咖啡,抗癌1年半令人唏噓

何慕白
2026-01-09 12:08:46
CCTV5+直播:陳幸同VS日本張本美和,王曼昱4將或提前鎖定冠軍

CCTV5+直播:陳幸同VS日本張本美和,王曼昱4將或提前鎖定冠軍

籃球看比賽
2026-01-10 14:48:24
央媒發(fā)文,高調(diào)官宣孫儷喜訊,全家移民英國傳聞7個月前真相大白

央媒發(fā)文,高調(diào)官宣孫儷喜訊,全家移民英國傳聞7個月前真相大白

琴聲飛揚
2026-01-10 16:36:12
格林美,逆天改命!

格林美,逆天改命!

投研邦V
2026-01-09 19:39:18
如果3年內(nèi)沒有離開股市的打算,那就買這一種股票,賺到盆滿缽滿

如果3年內(nèi)沒有離開股市的打算,那就買這一種股票,賺到盆滿缽滿

股經(jīng)縱橫談
2026-01-09 17:42:31
已放棄美國國籍,恢復(fù)中國籍,81歲董事長擬套現(xiàn)近1億元:為辦理稅務(wù)的需要!他60歲歸國創(chuàng)業(yè),帶出2000億元芯片巨頭

已放棄美國國籍,恢復(fù)中國籍,81歲董事長擬套現(xiàn)近1億元:為辦理稅務(wù)的需要!他60歲歸國創(chuàng)業(yè),帶出2000億元芯片巨頭

每日經(jīng)濟新聞
2026-01-09 23:53:10
成都支邊青年在云南:青春躁動期,看看我們做過的荒唐事

成都支邊青年在云南:青春躁動期,看看我們做過的荒唐事

草根情感故事茶社
2025-12-25 09:10:55
安宮牛黃丸為何成了中國最昂貴的假藥?

安宮牛黃丸為何成了中國最昂貴的假藥?

微評社
2025-12-15 15:38:28
鏡報:曼聯(lián)已報價揚-迪奧曼德,但低于萊比錫預(yù)期的8600萬鎊

鏡報:曼聯(lián)已報價揚-迪奧曼德,但低于萊比錫預(yù)期的8600萬鎊

懂球帝
2026-01-10 14:39:06
中國最狠禁令砸向日本!這次結(jié)局,一定比廣場協(xié)議還慘

中國最狠禁令砸向日本!這次結(jié)局,一定比廣場協(xié)議還慘

一個壞土豆
2026-01-08 20:50:28
特朗普重磅表態(tài):臺灣屬于中國,鄭麗文訪陸時間確定,王金平回應(yīng)

特朗普重磅表態(tài):臺灣屬于中國,鄭麗文訪陸時間確定,王金平回應(yīng)

卷史
2026-01-09 16:26:16
連續(xù)4年爭霸!皇馬大戰(zhàn)巴薩:沖擊2026首冠 奪冠再獎200萬

連續(xù)4年爭霸!皇馬大戰(zhàn)巴薩:沖擊2026首冠 奪冠再獎200萬

葉青足球世界
2026-01-10 14:44:27
破3000萬臺!三星Galaxy S25系列手機打破安卓魔咒

破3000萬臺!三星Galaxy S25系列手機打破安卓魔咒

IT之家
2026-01-10 15:41:19
數(shù)學(xué)瘋子陳景潤:47歲住6平米鍋爐房,娶29歲美女軍醫(yī),如今唯一的兒子過得怎樣?

數(shù)學(xué)瘋子陳景潤:47歲住6平米鍋爐房,娶29歲美女軍醫(yī),如今唯一的兒子過得怎樣?

源溯歷史
2026-01-07 20:42:15
從砸車之辱到全球車企銷量第三:現(xiàn)代汽車用二十年改寫品牌宿命

從砸車之辱到全球車企銷量第三:現(xiàn)代汽車用二十年改寫品牌宿命

千秋文化
2026-01-08 23:20:58
以色列高官罕見放話:我們的人,正在伊朗境內(nèi)

以色列高官罕見放話:我們的人,正在伊朗境內(nèi)

桂系007
2026-01-09 02:10:11
中國股市炒股其實很簡單:如果本金有20W,建議死啃520均線戰(zhàn)法!

中國股市炒股其實很簡單:如果本金有20W,建議死啃520均線戰(zhàn)法!

股經(jīng)縱橫談
2026-01-07 11:45:59
2026-01-10 17:43:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8119文章數(shù) 10545關(guān)注度
往期回顧 全部

科技要聞

傳DeepSeek準備第二次震驚全世界

頭條要聞

男生遭老師按地上強制要求剪頭發(fā) 被老師勒脖子騎身上

頭條要聞

男生遭老師按地上強制要求剪頭發(fā) 被老師勒脖子騎身上

體育要聞

怒摔水瓶!杜蘭特30+12 難阻火箭遭雙殺

娛樂要聞

吳速玲曝兒子Joe是戀愛腦

財經(jīng)要聞

這不算詐騙嗎?水滴保誘導(dǎo)扣款惹眾怒

汽車要聞

寶馬25年全球銷量246.3萬臺 中國仍是第一大市場

態(tài)度原創(chuàng)

本地
親子
家居
公開課
軍事航空

本地新聞

云游內(nèi)蒙|“包”你再來?一座在硬核里釀出詩意的城

親子要聞

韓國女星公開備孕全過程,面對鏡頭忍不住落淚,疼到哭也堅持生孩

家居要聞

木色留白 演繹現(xiàn)代自由

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

??沼⑿鄹呦枋攀?曾駕駛殲-6打爆美軍機

無障礙瀏覽 進入關(guān)懷版