客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
添加微信
立即線上溝通
客服微信
詳情請(qǐng)咨詢客服
客服熱線
186-8811-5347、186-7086-0265
官方郵箱
contactus@mingting.cn
2021-08-03 來(lái)源:安全豹作者:安全豹
一、事件概述
近期,金山毒霸“捕風(fēng)”威脅感知系統(tǒng)監(jiān)控到一批潛伏已久的竊密木馬活動(dòng)痕跡,該木馬家族通過(guò)偽裝系統(tǒng)服務(wù)實(shí)現(xiàn)持久化駐留,并持續(xù)監(jiān)控收集操作系統(tǒng)、硬件信息、軟件列表、WIFI熱點(diǎn)、網(wǎng)絡(luò)架構(gòu)、瀏覽器賬號(hào)以及郵件列表等敏感信息。該家族早期版本可以追溯到2019年底,并在近2年期間持續(xù)變種保持活躍,從安全對(duì)抗、信息竊取、代碼框架等方面都表現(xiàn)出較高的專業(yè)性。
通過(guò)數(shù)據(jù)溯源,我們發(fā)現(xiàn)該家族的傳播源表現(xiàn)出明顯聚合性,主要通過(guò)篡改知名工業(yè)設(shè)計(jì)軟件的破解安裝包、捆綁注冊(cè)機(jī)等方式植入初始感染文件,涉及廠商和軟件包括:CATIA(法國(guó)Dassault System)、VCS(美國(guó)Synopsys) 、ANSYS(美國(guó)Ansys)等。上述廠商均為全球知名工業(yè)設(shè)計(jì)軟件供應(yīng)商,在CAD/CAE/EDA等高端軟件領(lǐng)域處于壟斷巨頭地位,旗下軟件在航空航天、國(guó)防軍工、石油化工、土木建筑、電子芯片、生物醫(yī)學(xué)等幾乎所有工業(yè)領(lǐng)域被廣泛應(yīng)用。

我們最初認(rèn)為這可能是一起通過(guò)軟件供應(yīng)鏈污染方式,針對(duì)工業(yè)領(lǐng)域目標(biāo)群體的釣魚(yú)竊密攻擊。但是隨著對(duì)樣本同源性的進(jìn)一步深入分析,發(fā)現(xiàn)該攻擊事件的幕后謀劃目的并不簡(jiǎn)單。通過(guò)字符串、通訊CC和代碼特征等多維關(guān)聯(lián)分析,我們發(fā)現(xiàn)其與美國(guó)Cylynt公司的反盜版解決方案產(chǎn)品SmartFlow存在極高關(guān)聯(lián)性和代碼相似度。該產(chǎn)品于2014年對(duì)外發(fā)布,主要以SDK方式集成到被保護(hù)軟件,通過(guò)采集并分析軟件使用者的系統(tǒng)信息、操作數(shù)據(jù)實(shí)現(xiàn)對(duì)應(yīng)用破解、盜版許可的監(jiān)控追蹤,最終協(xié)助客戶通過(guò)法律訴訟等方式實(shí)現(xiàn)正版用戶轉(zhuǎn)化。

如上圖所示,通過(guò)相似代碼特征分析,在濾波器設(shè)計(jì)軟件Filter Solutions、數(shù)字濾鏡軟件Tiffen Dfx、3D建模設(shè)計(jì)工具SketchUp等多款工業(yè)設(shè)計(jì)軟件中,我們均發(fā)現(xiàn)SmartFlow反盜版方案SDK的嵌入。但與這些通過(guò)用戶協(xié)議授權(quán)的軟件功能不同,本次捕獲的變種樣本存在非常明顯的木馬病毒化傾向。無(wú)論是網(wǎng)盤傳播渠道的釣魚(yú)傳播方式,還是偽裝正常系統(tǒng)服務(wù)實(shí)現(xiàn)持久化駐留,再到竊取用戶隱私的定制化技術(shù)方案,甚至為了規(guī)避安全廠商檢測(cè)查殺的代碼加密保護(hù),以上都表明本次釣魚(yú)事件和相關(guān)樣本行為已經(jīng)嚴(yán)重超出安全底線。

另外,從SmartFlow的官方主頁(yè)[1]介紹我們可以了解到,該產(chǎn)品從2020年6月開(kāi)始升級(jí)為Cylynt智能流合規(guī)解決方案,通過(guò)提供整合包括遙測(cè)數(shù)據(jù)和企業(yè)內(nèi)部數(shù)據(jù)集等多個(gè)信息源,實(shí)現(xiàn)更廣泛的軟件即服務(wù)(SaaS)盜版市場(chǎng)情報(bào)平臺(tái),在時(shí)間線上和該家族的傳播活躍軌跡基本吻合。從創(chuàng)始人Ted Miracco的采訪新聞中也可以看到,針對(duì)國(guó)內(nèi)某大型電子公司的反盜版訴訟是其首個(gè)成功案例[2],亞太地區(qū)尤其是中國(guó)一直是該公司的重點(diǎn)情報(bào)收集地區(qū)[3],從我們捕獲的中文破解版誘餌安裝包也可以側(cè)面佐證這一推斷。除此之外,我們通過(guò)Virustotal等安全平臺(tái)的樣本數(shù)據(jù)分析,在全球多個(gè)地區(qū)均發(fā)現(xiàn)該家族活動(dòng)痕跡。

綜上所述,我們可以初步判定本次攻擊事件是一起由反盜版軟件公司幕后組織發(fā)起的,針對(duì)全球工業(yè)設(shè)計(jì)軟件盜版使用組織的釣魚(yú)狩獵行動(dòng),目的在于通過(guò)木馬技術(shù)手段長(zhǎng)期監(jiān)控收集用戶敏感信息,轉(zhuǎn)化為產(chǎn)品情報(bào)數(shù)據(jù)用于服務(wù)自身客戶。
“與惡龍纏斗過(guò)久,自身亦成為惡龍”,所以本次釣魚(yú)攻擊事件被毒霸安全團(tuán)隊(duì)命名為"惡流行動(dòng)-EvilFlow"。作為一家軟件公司,我們強(qiáng)烈認(rèn)可并踐行反盜版軟件的價(jià)值理念,但另一方面,所謂正義目的不應(yīng)該成為非法竊密行為的偽裝外衣,作為一家安全公司,我們需要負(fù)責(zé)任地對(duì)非法竊取用戶敏感數(shù)據(jù)的行為進(jìn)行公開(kāi)披露。
我們對(duì)捕捉到的3類樣本進(jìn)行分析對(duì)比,發(fā)現(xiàn)CATIA、VCS和ANSYS在目標(biāo)用戶的計(jì)算機(jī)中安裝木馬的手法一致,都是偽裝成正常的系統(tǒng)服務(wù),區(qū)別在于CATIA和ANSYS是通過(guò)替換破解安裝包的文件嵌入木馬程序,而VCS是通過(guò)捆綁注冊(cè)機(jī)實(shí)現(xiàn)。首次發(fā)現(xiàn)案例來(lái)源于CATIA的中文破解版安裝包,接下來(lái)以CATIA為代表闡述此次木馬樣本行為,具體流程如下圖所示:

當(dāng)目標(biāo)用戶下載安裝盜版軟件時(shí),安裝包會(huì)釋放程序進(jìn)行服務(wù)的注冊(cè)和啟動(dòng),通過(guò)內(nèi)存解密加載PrsCore.dll實(shí)現(xiàn)隱私數(shù)據(jù)的收集,并將數(shù)據(jù)信息格式化后上傳至云端。
CATIA是全球領(lǐng)先的商業(yè)三維CAD設(shè)計(jì)軟件。我們從“捕風(fēng)”系統(tǒng)捕獲的日志可知該用戶下載“CATIA”的中文破解版安裝包的渠道是百度網(wǎng)盤,其中安裝包內(nèi)的DSYAdmVC11preqInstaller.exe和DSYAdmVC11preq.exe文件被替換,DSYAdmVC11preq.exe會(huì)在系統(tǒng)中備份和啟動(dòng)DSYAdmVC11preqInstaller.exe程序。

在樣本啟動(dòng)后釋放了5個(gè)子文件,其中csns.rc和兩個(gè).exe文件是通過(guò)樣本攜帶的資源釋放,兩個(gè).bat文件由加密字符串解密后寫入文件。釋放文件具體信息如以下表格所示:

文件名稱隨機(jī)生成,作用是通過(guò)命令行操作啟動(dòng)指定服務(wù)。內(nèi)容來(lái)源是DSYAdmVC11preqInstaller程序,其中兩個(gè)服務(wù)名稱和描述都偽裝成系統(tǒng)正常的服務(wù)內(nèi)容。啟動(dòng)Network Connection Checker服務(wù)的腳本具體內(nèi)容如以下文本所示,啟動(dòng)Service Counter Virtual DLL服務(wù)的腳本與此.bat文件內(nèi)的處理流程基本一致。
::創(chuàng)建一個(gè)指定路徑下的每次重新啟動(dòng)計(jì)算機(jī)時(shí)自動(dòng)啟動(dòng)的窗口服務(wù)
sc create "Network Connection Checker"
binPath= "C:\Windows\Temp\A3fjRGPfH8s4fJUiJJWJ\UU6zeVA9g912SX2XpzzV\n01ivrQBdyGo_rCXR_9d\Network Connection Checker.exe"
DisplayName= "Network Connection Checker" start= auto
::超出86400s則服務(wù)失敗,執(zhí)行兩次重啟和一次執(zhí)行操作
sc failure "Network Connection Checker" reset=86400 actions=restart/1000/restart/1000/run/1000
::設(shè)置服務(wù)的描述字符串
::網(wǎng)絡(luò)連接檢查器:檢查允許 Windows 應(yīng)用商店應(yīng)用程序從 Internet 接收通知的連接。
sc description "Network Connection Checker"
"Check connections that allow Windows Store Apps to receive notifications from the internet."
:: 啟動(dòng)服務(wù)
sc start "Network Connection Checker"
::刪除當(dāng)前腳本
del C:\Windows\Temp\A3fjRGPfH8s4fJUiJJWJ\UU6zeVA9g912SX2XpzzV\n01ivrQBdyGo_rCXR_9d\{6C0B1108-F1E8-4EAE-8612-EAFC9E210285}.bat服務(wù)程序由.bat文件創(chuàng)建并啟動(dòng),在ServiceMain函數(shù)中執(zhí)行了對(duì)csns.rc文件的解密操作,解密后為動(dòng)態(tài)鏈接庫(kù)PrsCore.dll,其后對(duì)此模塊進(jìn)行內(nèi)存加載并獲取導(dǎo)出信息收集相關(guān)功能函數(shù)供服務(wù)程序調(diào)用。資源文件解密和加載操作的部分代碼實(shí)現(xiàn)如下圖所示:

此動(dòng)態(tài)鏈接庫(kù)一共導(dǎo)出以下4個(gè)函數(shù),以下介紹函數(shù)的主要行為:
- ServiceMain_Run_Before根據(jù)參數(shù)決定是服務(wù)報(bào)告還是服務(wù)監(jiān)控行為,并且進(jìn)行服務(wù)的初始化操作;
- ServiceMain_Run_After服務(wù)數(shù)據(jù)的清理及內(nèi)存釋放工作。
- 執(zhí)行進(jìn)程結(jié)束之前的清理工作;
- 創(chuàng)建網(wǎng)絡(luò)通訊的線程發(fā)送協(xié)議停止進(jìn)程。
- 通過(guò)不斷打開(kāi)服務(wù)進(jìn)行服務(wù)自身持久化的檢查,實(shí)現(xiàn)長(zhǎng)期隱蔽地采集目標(biāo)用戶信息;
- 獲取用目標(biāo)用戶的數(shù)據(jù),包含時(shí)間信息、WIFI信息、系統(tǒng)信息、網(wǎng)絡(luò)信息、庫(kù)信息、郵件信息以及網(wǎng)絡(luò)掃描器信息;
以下表格展示了監(jiān)控目標(biāo)用戶的信息匯總和內(nèi)存截圖:

以下說(shuō)明郵件信息的獲取方式:
a. Outlook:根據(jù)不同版本從注冊(cè)表對(duì)應(yīng)路徑定位配置相關(guān)信息,通過(guò)枚舉子項(xiàng)獲取到郵件的用戶賬戶名稱。
b. Chrome:從Chrome自動(dòng)填充表單中獲取項(xiàng),通過(guò)文件路徑讀取數(shù)據(jù)庫(kù)文件Login Data的數(shù)據(jù)來(lái)獲取用戶賬號(hào)名稱。
c. IE:讀取IE的表單歷史記錄,使用vaultcli.dll庫(kù)(Windows保險(xiǎn)庫(kù))枚舉項(xiàng)目獲取用戶賬號(hào)名稱和URL。
d. Firefox:讀取Firefox的表單歷史記錄,通過(guò)文件路徑定位配置文件夾的signons.sqlite文件,
再使用nss3.dll密碼庫(kù)獲取解密后的用戶賬戶名稱和URL。
- 與IP:54.225.164.82進(jìn)行網(wǎng)絡(luò)通信,此IP是在線托管SmartFlow Professional的亞馬遜網(wǎng)絡(luò)服務(wù) (AWS) ,
服務(wù)名為PHDLServer;
- 通過(guò)校驗(yàn)破解文件的Hash值檢查產(chǎn)品是否遭到篡改、破解;
下圖描述了樣本對(duì)破解文件的校驗(yàn)代碼以及破解文件名稱與SHA512的對(duì)應(yīng)關(guān)系:
- 收集運(yùn)行環(huán)境信息,將請(qǐng)求的所有數(shù)據(jù)信息格式化并發(fā)送至服務(wù)器端,進(jìn)行數(shù)據(jù)的采集與上報(bào)。
服務(wù)端IP為54.225.164.82,此IP與正常內(nèi)嵌Smartflow的產(chǎn)品共用。

此程序的邏輯與Service Counter Virtual DLL.exe基本一致但是體積具有較大差異,通過(guò)查看發(fā)現(xiàn)資源內(nèi)部藏匿了一個(gè)PE文件”NetworkScanner“,此文件的作用是網(wǎng)絡(luò)掃描器。執(zhí)行NetworkScanner.exe時(shí)會(huì)釋放兩個(gè)文件,其中.test文件內(nèi)容是竊取目標(biāo)用戶的網(wǎng)絡(luò)數(shù)據(jù),包含IP地址、主機(jī)名以及MAC地址,.dat文件是其加密格式。主要行為如圖所示:

網(wǎng)絡(luò)掃描器的資源中還內(nèi)嵌了一份MAC地址和設(shè)備生產(chǎn)廠商名映射數(shù)據(jù),未發(fā)現(xiàn)直接引用,推測(cè)被用于內(nèi)網(wǎng)接入設(shè)備的掃描探測(cè)和識(shí)別信息收集。

Synopsys 是電子設(shè)計(jì)自動(dòng)化軟件工具的主導(dǎo)企業(yè),致力于復(fù)雜的芯片上系統(tǒng)(SoCs)的開(kāi)發(fā),VCS 是業(yè)內(nèi)最高性能的仿真引擎、約束條件解算器引擎。通過(guò)樣本溯源發(fā)現(xiàn),與其他直接篡改破解安裝包的植入方式不同,針對(duì)VCS的攻擊誘餌,是通過(guò)在其外部廣為流傳的注冊(cè)機(jī)程序scl_keygen.exe中捆綁后門實(shí)現(xiàn)。

此樣本將服務(wù)名偽裝成智能卡緩存(Smart Card Cache)和系統(tǒng)代理(System Broker),描述分別為“Enables data caching for smart card readers.”和“Monitors execution of background processes and coordinates their work.”,實(shí)際功能與CATIA樣本的兩個(gè)服務(wù)一致。其釋放的smsp.imp在內(nèi)存解密裝載后是PrsCore.dll。此樣本中服務(wù)端IP是54.87.181.244,如下圖所示,其關(guān)聯(lián)域名大多偽裝成升級(jí)檢查或者數(shù)據(jù)服務(wù)等類型。

美國(guó)ANSYS公司的大型通用有限元分析軟件,在全球眾多行業(yè)中被工程師和設(shè)計(jì)師廣泛采用,是現(xiàn)代產(chǎn)品設(shè)計(jì)中的高級(jí)計(jì)算機(jī)輔助工程工具之一。通過(guò)日志我們可以發(fā)現(xiàn)安裝包內(nèi)篡改了AnsConfigCommonInstaller.exe和AnsConfigCommon.exe兩個(gè)文件,在運(yùn)行時(shí)同樣創(chuàng)建了兩個(gè)服務(wù),如下圖所示:
此樣本同樣將服務(wù)名進(jìn)行了偽裝,一個(gè)名稱是Windows錯(cuò)誤檢查器(Windows Error Checker.exe),描述服務(wù)的字符串是“Allows checking for errors when programs no longer work properly.”,另一個(gè)名稱是虛擬音頻服務(wù)(Virtual Audio Service.exe),描述服務(wù)的字符串是“Provides management services for mixed reality audio simulation.”,imp.csnj為PrsCore.dll的加密文件。釋放文件的具體信息在以下表格列出:
此樣本中服務(wù)端的IP為54.225.164.82,仍是和正常軟件的服務(wù)端復(fù)用,與CATIA樣本一致。
盜版軟件歷來(lái)是病毒木馬傳播的溫床,前段時(shí)間毒霸安全團(tuán)隊(duì)剛剛披露過(guò)國(guó)外黑客組織偽造破解軟件下載站群大肆傳播STOP勒索病毒[4],從這些安全事件可以看出,緊盯著盜版軟件的不僅僅是黑客組織,還有反盜版軟件公司和軟件廠商。用戶使用破解版軟件的行為,不僅對(duì)于正規(guī)軟件廠商利益是一種巨大損害,于己而言更存在巨大的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)和法律風(fēng)險(xiǎn)。
當(dāng)前軟件安全問(wèn)題影響已經(jīng)廣泛地滲透到我國(guó)基礎(chǔ)互聯(lián)網(wǎng)的各個(gè)領(lǐng)域,工業(yè)網(wǎng)絡(luò)安全更是國(guó)家網(wǎng)絡(luò)安全的重中之重,我們呼吁國(guó)內(nèi)工業(yè)領(lǐng)域相關(guān)廠商參照本文公開(kāi)披露的IOC信息應(yīng)進(jìn)行積極自查,避免內(nèi)部破解軟件意外使用帶來(lái)的敏感信息泄露和法律訴訟風(fēng)險(xiǎn)。
7c43585653f4166836016d36dc68288b
d93b369071ea0e9657c9bed68431ab61
4fd9a93cc45d31f786970d37f3fea54d
b36b0f672e52eb1d7f6cf55384f338ec
b1ae71f946adf1eb2e757366d729e880
f1e1eba3ccb167b8fd049b939d54c609
b7a579d2dd685485718cbfa0b0f8ea3e
c94dda6cf976ac83bc59753b78fac573
2ab727e50e89976c44452b8270b29496
3f99f76ca1cb4c998c8c4ccc9ca0e3c0
27fc98cc8f319c04ea2b909fe06d31c8
3680cd403620901fad99e813cdf3aed7
036048692942635706c424a4912be1f9
1f5152b3d4168b7335f949abc7bb08c4
2c895039f3992d6779e4b681493a6923
3fd894b1deb1fb4344f080e001b4232e
1c4ab48dd313e1725cf68f3e5b11d7b1
2a82b71512182d224feeb78d14c79483
8b0442c32a4949527c25699b3b8dfdf8
41f46d5f2b334d0bb579943bc90f0108
436c7e268b030295199d73084b5cc8f0
26835aa6c68d5bd7c601ab442c72742b
dbd526d46a9f45160d99081fd509288a
e3ea84b47bbc5e052bda82645fc2998b
rule EvilFlowServices
{
meta:
description = "Malicious service of EvilFlow"
author = "kingsoft internet security"
date = "2021-08-02"
hash = "4fd9a93cc45d31f786970d37f3fea54d|b36b0f672e52eb1d7f6cf55384f338ec"
strings:
$func1_string = "ServiceMain_Run_Before" fullword
$func2_string = "ServiceMain_Run_After" fullword
$func3_string = "ServiceMain_ThreadRun" fullword
$func4_string = "ServiceOSCommunication_ReportStop" fullword
$ServiceMonitoring_string = "tcmztd2M+HkXkBy/cTZMDDJCn7mn6gKquZtXf+n9HNQ2Oc8TTnaMwU6GNcZylTKb" fullword
$console_string = "dSkS+FFYfBI/H7vjZxLcz4oWbsZYUC56v2l7njhMdJA=" fullword
condition:
uint16(0) == 0x5a4d and 4 of them
}
rule EvilFlowInstaller
{
meta:
description = "Malicious installer of EvilFlow"
author = "kingsoft internet security"
date = "2021-08-02"
hash = "7c43585653f4166836016d36dc68288b|b1ae71f946adf1eb2e757366d729e880"
strings:
$systemdrive_string = "HKT4aEPcgXRo0rXdX5WvX/1ziRQ/089COUMIJ2P4K0c=" fullword
$Executable_string = "asC+MzzZB97r/E42lxjXQyU9nBQ3Z3Rt74eSK4m6VJ4=" fullword
$WindowsTemp_string = "nhQ+Tepq0xFYL5i/kvI2c5vShwh1PxgIjwikT3XAXfU=" fullword
condition:
uint16(0) == 0x5a4d and 3 of them
}54.225.164.82 (此IP與內(nèi)嵌smartflow的正常軟件復(fù)用)
54.87.181.244
100.24.182.26
http://data-msversion.net/Update/gls
http://winimgserv.com/Update/cnv
http://asmstatic-channel.com/Update/cnvd
http://asmstatic-channel.com/Update/upd
http://asmstatic-channel.com/Update/cnv
http://asmstatic-channel.com/Update/gls
http://winimgserv.com/Update/cnvd
http://asmstatic-channel.com/Update/scc
[1] SmartFlow Compliance Solutions Becomes Cylynt, Leverages (globenewswire.com):https://www.globenewswire.com/en/news-release/2020/06/01/2041261/0/en/SmartFlow-Compliance-Solutions-Becomes-Cylynt-Leverages-Anti-Piracy-Expertise-to-Expand-into-Usage-Analytics-and-Software-Monetization.html
[2] Ted Miracco of Cylynt: 5 Things You Need To Know To Tighten Up Your Company’s Approach to Data Privacy and Cybersecurity | by Jason Remillard | Authority Magazine | Medium:https://medium.com/authority-magazine/ted-miracco-of-cylynt-5-things-you-need-to-know-to-tighten-up-your-companys-approach-to-data-4c6275c940b6
[3] SmartFlow Compliance Solutions: Taking the offensive on Software (edacafe.com):https://www10.edacafe.com/blogs/ipshowcase/?p=1719
[4]"毒群"家族:勒索、竊密組團(tuán)來(lái)襲 (ijinshan.com):http://www.life3u.com/info/202107121420.shtml