Digital Doppelgangers: 分发Gh0st RAT 的假冒活动的演变剖析

payload

版主

payload Rep
0
0
0
Rep
0
payload Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
payload 获得
0
0
0
获得
0
payload 凭证
0
0
0
凭证
0
主题
16
点赞
0
HakB
8
在社区成长 8 月
LEVEL 50 100 XP
 

执行摘要​

我们发现了两个在2025 年活跃的相互关联的恶意软件活动,利用大规模品牌假冒向中文用户提供Gh0st 远程访问木马(RAT) 变体。从第一个活动到第二个活动,对手从简单的植入程序发展到复杂的多阶段感染链,滥用合法的签名软件来绕过现代防御。
该报告对攻击活动进行了详细剖析,提供了有关攻击者操作手册的新情报。我们分析了2025 年2 月至3 月期间模仿2,000 多个域中的三个品牌的初始活动,以及2025 年5 月开始的模仿40 多个应用程序的更复杂的活动。被冒充的软件主要包括广泛使用的企业工具、安全消息应用程序、游戏平台和流行的人工智能软件。
通过分析攻击方法、基础设施和目标的演变,我们建立了清晰的操作手册。了解对手的自适应策略、技术和程序(TTP),例如使用云基础设施进行有效负载交付和DLL 侧面加载进行规避,为增强安全态势提供了重要的见解。
我们的分析基于Palo Alto Networks 产品的数据,包括高级URL 过滤和高级野火,这些产品提供了恶意软件行为和感染链的可见性。这些内部数据由被动DNS (pDNS) 分析和开源情报进行补充。我们为组织提供妥协指标(IoC),以减轻这种威胁。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受此类活动的影响:
高级野火
高级URL 过滤和高级DNS 安全
高级威胁防御
Cortex XDR 和XSIAM
Cortex CloudDSPM
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
Gh0st RAT,网络犯罪

大规模冒充行为的兴起:对中文用户的持续威胁​

近年来,专门针对全球中文用户定制的恶意软件活动已成为威胁领域的一个显着趋势。这些操作展示了对目标人群的数字生态系统和在线行为的复杂理解。
使用的诱饵通常不是通用的。相反,攻击者会仔细选择它们来吸引特定受众。攻击者经常冒充以下类型的应用程序:
社区内广泛流行的软件(如有道词典、搜狗浏览器等)
用于规避国家施加的互联网限制的工具(例如VPN 和加密消息应用程序)
潜在受害者如何发现这些冒充合法软件的恶意网站?攻击者有多种选择。他们可以通过恶意在线广告或搜索引擎中毒为这些网站带来流量。攻击者还可以在社交媒体和其他在线论坛上发帖来宣传这些网站。电子邮件是引导潜在受害者访问这些网站的另一个媒介。
针对那些寻求绕过审查制度的工具的人的选择尤其具有战略意义。这表明对手对试图在易于监控的渠道之外进行活动的人感兴趣,使他们成为监视或间谍活动的主要目标。
这些活动的最终有效负载通常是RAT,它使攻击者能够全面控制受感染的系统。 Gh0st RAT 及其众多工具是一个突出的选择,特别是对于那些与中国有联系的网络犯罪和间谍变种来说,这些工具已经使用了十多年。

第一个战役的剖析:战役三重奏​

我们将此初始活动称为“Campaign Trio”,因为它模仿了三个不同的软件品牌。该阶段从2025 年2 月至3 月活跃,建立了对手的基线作战模型。该活动涉及大量领域,采用了积极的基础设施部署方法和明确、有针对性的目标策略。
该活动的恶意软件分发策略依赖于庞大的恶意网站网络,这些网站令人信服地模仿合法软件下载门户来引诱受害者。

批量域名注册​

2025 年2 月至3 月期间,攻击者注册了2,000 多个域名,其中2 月初和3 月初的活动大幅增加。攻击者似乎已经实现了域名注册的自动化,通常将冒充的品牌名称与看起来随机的字母数字后缀结合起来,并使用.top 或.vip 等TLD。
包含2,000 多个域的整个网络仅托管在三个IP 地址上:
154.82.84[.]227
156.251.25[.]43
156.251.25[.]112
这种高容量域方法旨在在面对基于信誉的阻止系统时持续存在。它还确保即使某些域被删除,许多其他域仍然可用。
图1 显示了Campaign Trio 的示例攻击基础设施,包括以下info:
品牌模仿域的三个集群
它们与Web 服务器IP 地址的关联
托管恶意软件以供下载的附加服务器
图1.Campaign Trio 的攻击基础设施。这种集中式模型有超过2,000 个域解析为仅查看的三个IP 地址,这表明攻击者的基础设施组件是一次性的。这也意味着一种激进的基础设施部署方法,允许攻击者快速建立新网站。

有针对性的模仿​

此次活动所选择的假冒品牌揭示了一种刻意的定位策略:
i4tools: 拥有超过1,400 个域名,是被冒充最多的品牌。这是一款中文多功能软件,用于管理Apple 移动设备以及与Apple 移动设备之间传输文件。
有道: 攻击者创建了600 多个域名来冒充这款流行的中文词典和翻译应用程序,强烈表明其针对的是中文用户。
DeepSeek: 我们仅识别出五个域。冒充这家人工智能公司表明了攻击者对利用当前技术趋势的兴趣。
这些域上托管的登陆页面非常模仿合法站点,以欺骗受害者下载图2、3 和4 中所示的木马软件安装程序。
图2. 模拟DeepSeek 的恶意登陆页面以及页面内容中的恶意负载URL 的示例。图3. 冒充有道的恶意登陆页面以及页面内容中的恶意负载URL 的示例。 source: hxxps[:]//xiazailianjieoss[.]com.
该域托管包含木马安装程序的ZIP 存档。下载的存档包含恶意Microsoft 安装程序(MSI) 文件或独立可执行文件。 MSI 安装程序使用自定义操作来执行辅助的较小可执行文件,将恶意逻辑与主安装程序分开以绕过静态分析。

执行和有效负载交付:集中式模型​

基于MSI 的恶意软件传递可能包括通常也由良性MSI 文件执行的各种操作。这允许恶意操作隐藏在攻击者的MSI 文件生成的许多合法操作中。
图5 说明了这一概念的实际应用。它显示了来自Campaign Trio 的恶意MSI 样本,该样本运行MSI 包中的嵌入式恶意软件。使用Microsoft 的Orca 工具,我们可以搜索恶意MSI 文件的自定义操作以查找任何可疑内容。运行恶意可执行文件是43 个自定义操作之一,不包括MSI 文件生成的所有正常操作和进程。
图5. 检查Campaign Trio 中的恶意MSI 文件。图5 中的MSI 文件在其安装过程中采用了看似合法的图形用户界面(GUI)。 Orca 工具显示了MSI 文件的自定义操作表,我们在其中突出显示了安装过程中在后台运行的恶意操作。
[系统进程]5.exe的主要功能是to:
从临时服务器下载混淆的二进制文件
解码二进制文件并
运行它
混淆后的二进制文件托管在fs-im-kefu.7moor-fs1[.]com 的URL 上,fs-im-kefu.7moor-fs1[.]com 是一个与之前的Gh0st RAT 活动相关的恶意软件分发点。
反混淆后的二进制文件是最终的有效负载。我们将这个最终有效负载识别为Gh0st RAT,它为攻击者提供了以下功能:
记录击键
捕获屏幕截图
远程shell 访问
下载其他恶意软件
这些Gh0st RAT 示例创建计划任务以实现持久性,并使用powershell.exe 在Windows Defender 中添加排除项,以便它们可以在不被发现的情况下运行。一旦激活,这些Gh0st RAT 样本就会通过端口8080 上的加密TCP 流量与xiaobaituziha[.]com 等域的服务器建立命令和控制(C2) 通信,该服务器解析为103.181.134[.]138。

最终有效负载:Gh0st RAT​

我们将第二个活动称为“Campaign Chorus”,因为攻击者扩大了他们的诱饵,以冒充40 多种不同的软件应用程序。该活动于2025 年5 月启动,建立在第一个活动的基础上,并在目标范围上显着扩展。其TTP 不断发展以增强规避和绕过安全控制。
扩大目标,细化
 
顶部