带宽劫匪:虚假Notepad++安装包暗藏“代理劫持“恶意软件

网络安全领域出现新一轮攻击浪潮,攻击者将目标锁定在寻找免费软件的用户身上,将其计算机变成带宽共享计划中的非自愿参与者。AhnLab安全情报中心(ASEC)发布警告称,威胁行为者Larva-25012正在分发伪装成流行文本编辑器Notepad++的恶意软件。

代理劫持攻击手法

这种攻击是典型的"代理劫持"(Proxyjacking)案例,攻击者通过安装软件悄无声息地窃取受害者的互联网带宽以牟利。该攻击活动专门针对搜索破解或盗版软件的用户。威胁行为者将受害者引诱至"伪装成破解软件下载页面的虚假网站",这些自称"用户友好且全面"的网站提供AutoClicker、SteamCleaner等工具的恶意安装程序,其中最引人注目的是Notepad++。

恶意软件加载机制

当用户下载并运行"Setup.zip"文件时,他们获得的不仅是一个文本编辑器。该压缩包内同时包含合法的Notepad++安装程序("Setup.exe")和名为"TextShaping.dll"的恶意加载器DLL。恶意软件采用DLL侧加载技术规避检测------当受害者启动合法的Notepad++安装程序时,程序会无意间从同一文件夹加载恶意的TextShaping.dll。

这个DLL随后在内存中解密有效载荷,最终安装下载器恶意软件DPLoader。该恶意软件在Windows任务计划程序中注册后,会持续执行并从其C&C服务器获取指令。为保持隐蔽,恶意软件还会主动篡改系统防御机制,包括添加Windows Defender排除路径、禁用安全通知以及阻止恶意软件样本提交。

带宽变现的终极目标

此次攻击活动的最终目标并非勒索软件或数据窃取,而是通过安装代理软件(Proxyware)共享主机的互联网连接获利。攻击者在受害者机器上未经同意安装Infatica和DigitalPulse等已知代理软件代理程序。为掩人耳目,Infatica代理程序甚至注册为名为"Microsoft Anti-Malware Tool"的计划任务,使其在外观上看似合法的系统进程。

持续演变的攻击技术

Larva-25012不断改进其攻击方法。ASEC研究人员指出,攻击者"正积极改变技术以逃避检测",包括将代理软件注入Windows Explorer进程或利用基于Python的加载器。这给用户敲响警钟:从非官方来源下载软件往往需要付出隐性代价------本案中,代价就是你的互联网连接。

相关推荐
StevenLdh5 天前
情绪小恐龙:一个微信小程序从架构设计到部署上线的全记录
微信小程序·小程序·notepad++
夹锌饼干9 天前
notepad++ 批量选中行尾 多行编辑行尾 选中行尾
notepad++
小疯仔11 天前
轨迹在地图上“漂“了 500 米?一文吃透 WGS-84→GCJ-02 坐标转换引擎(GPX→JSON 实战源码剖析)
小程序·json·notepad++
姜穆澜14 天前
OneID 从 0 到 1 完整生产案例(五)
大数据·notepad++
梦幻通灵15 天前
NotePad++将列转行实现方案
notepad++
www_aiyuanma_vip15 天前
家乡介绍小程序
小程序·notepad++
Buke..1 个月前
【小程序逆向】某游快爆 AI 逆向 sign参数:AI 辅助分析与 MCP 工具链实战
前端·人工智能·爬虫·python·小程序·notepad++
码艺-Alimjan1 个月前
JWT 的本质、误区与正确落地:一套不依赖任何框架的架构方法论-微信小程序代码案例-Api 安全性拉满
微信小程序·架构·notepad++
学习嵌入式的小周1 个月前
Notepad++8.8.7下载安装(附安装包)
前端·notepad++
weixin_469273811 个月前
Notepad link:一款极简、免注册的在线记事本工具
notepad++