ACR窃密木马改头换面,更名重构后规避能力升级

Proofpoint最新报告显示,此前已知的ACR窃密木马(ACR Stealer)已更名为Amatera窃密木马重新出现,其规避检测能力得到增强,命令与控制(C2)机制也经过重构,目前仍在恶意软件即服务(MaaS,Malware-as-a-Service)生态中持续开发。

Proofpoint研究人员指出:"虽然Amatera窃密木马保留了前代的核心功能,但其开发改进程度已足以使其成为一个独特且值得关注的威胁。"

技术架构现代化升级

Amatera窃密木马与ACR窃密木马存在显著同源性,包括重叠的代码和功能。但新版恶意软件已实现全面现代化:

  • 采用C++编写并保持活跃维护
  • 提供月付99美元至年付499美元的订阅方案
  • 通过公开访问的C2控制面板运营
  • 通过Telegram提供客户支持

Proofpoint指出:"这并非该恶意软件家族首次进行品牌重塑",研究人员认为其很可能与GrMsk窃密木马存在关联。

新型传播技术剖析

Amatera通过ClearFake攻击集群实施精密的网页注入攻击,具体手法包括:

  • EtherHiding:将JavaScript托管在币安智能链合约上
  • ClickFix:利用剪贴板访问和PowerShell执行的社会工程学手段

Proofpoint解释称:"用户会看到虚假验证码...随后被诱导按下Windows+R组合键,接着执行Ctrl+V粘贴并回车,从而运行恶意PowerShell命令。"该命令会下载C#项目文件(.csproj),触发包含混淆PowerShell、绕过AMSI和ETW防护的多阶段载荷,最终将shellcode注入挂起的Windows进程。

Amatera窃密木马C2控制面板 | 图片来源:Proofpoint

核心技术规避手段

该木马采用NTSockets直接与Windows AFD驱动交互,绕过Winsock API并规避多数终端检测工具。报告指出:"直接与AFD设备交互...有效避开了几乎所有常用Windows网络API。"

Amatera不通过DNS解析域名,而是使用硬编码的Cloudflare CDN IP连接C2服务器,将恶意流量伪装成合法服务。此外,它采用WoW64系统调用执行API,规避沙箱和终端检测与响应(EDR)工具常用的用户态钩子技术。其系统调用存根会动态解析Windows API函数,获取系统服务编号(SSN),并通过WoW64Transition直接发起系统调用。Proofpoint认为:"这种API调用方式很可能是为了规避用户态钩子技术。"

模块化数据窃取能力

Amatera的核心目标仍是窃取数据,但采用更精准的模块化方式:

  • 使用NtCreateFile和NtQueryDirectoryFile实施定向文件窃取
  • 窃取浏览器数据(Cookie、历史记录)、密码管理器和加密货币钱包
  • 注入shellcode绕过Chrome的应用绑定加密保护
  • 收集即时通讯软件、邮件客户端、SSH/FTP工具及浏览器扩展数据

该恶意软件还支持通过ShellExecuteA或PowerShell的Invoke-Expression执行次级载荷,具体取决于载荷格式。

持续演变的威胁

Proofpoint强调Amatera正处于活跃开发阶段,新样本显示其已支持基于HTTPS的C2通道,混淆技术和载荷投递隐蔽性也有所提升。报告总结称:"威胁行为者正通过巧妙的攻击链使用Amatera窃密木马,同时开发者持续改进其规避检测的能力。"

相关推荐
Hello.Reader4 小时前
Flink ZooKeeper HA 实战原理、必配项、Kerberos、安全与稳定性调优
安全·zookeeper·flink
智驱力人工智能4 小时前
小区高空抛物AI实时预警方案 筑牢社区头顶安全的实践 高空抛物检测 高空抛物监控安装教程 高空抛物误报率优化方案 高空抛物监控案例分享
人工智能·深度学习·opencv·算法·安全·yolo·边缘计算
盟接之桥5 小时前
盟接之桥说制造:引流品 × 利润品,全球电商平台高效产品组合策略(供讨论)
大数据·linux·服务器·网络·人工智能·制造
数据与后端架构提升之路5 小时前
论系统安全架构设计及其应用(基于AI大模型项目)
人工智能·安全·系统安全
会员源码网5 小时前
理财源码开发:单语言深耕还是多语言融合?看完这篇不踩坑
网络·个人开发
米羊1216 小时前
已有安全措施确认(上)
大数据·网络
市场部需要一个软件开发岗位7 小时前
JAVA开发常见安全问题:Cookie 中明文存储用户名、密码
android·java·安全
lingggggaaaa7 小时前
安全工具篇&动态绕过&DumpLsass凭据&Certutil下载&变异替换&打乱源头特征
学习·安全·web安全·免杀对抗
凯子坚持 c7 小时前
CANN-LLM:基于昇腾 CANN 的高性能、全功能 LLM 推理引擎
人工智能·安全
ManThink Technology7 小时前
如何使用EBHelper 简化EdgeBus的代码编写?
java·前端·网络