国产病毒“火球”感染2.5亿台电脑,20%企业中招,背后竟是一家中国广告公司?

  雷锋网按:6月1日,知名安全公司 CheckPoint 发布报告称,发现了由中国公司控制的流氓软件“火球(Fireball)”,因受害者众多,已经引起国外安全机构的重视。火绒安全实验室第一时间对该事件样本和所属主体进行了分析。本文为详细事件分析, 雷锋网授权发布。

一、综述

6月1日,知名安全公司 CheckPoint 发布报告称,发现了由中国公司控制的流氓软件“火球(Fireball)”,因受害者众多,已经引起国外安全机构的重视。

在“火球(Fireball)”事件中,火绒安全团队发现了野马浏览器、Deal Wifi 软件等8款流氓软件,这些流氓软件感染电脑后会将 Chrome 浏览器的首页、TAB 页改为随机生成的搜索页,而用户无法更改。虽然页面各不相同,但搜索页均抓取雅虎和谷歌数据,火绒安全团队推测,流氓软件制造者以控制用户点击雅虎和谷歌的广告牟利。

流氓软件在安装时会检测电脑是否有 Chrome 浏览器,若没有则相安无事,若有则会提示用户安装一个 Chrome 插件,不安装插件就不能安装软件。

虽然这些软件来自国内卿烨科技、百盛达科技等多家公司,但是火绒安全团队通过追踪发现,其均由同一作者“baoyu430@gmail.com”制作。作者注册不同网站,制作了一批流氓软件。

这些软件只攻击 Chrome 浏览器,但考虑到Chrome浏览器在国外的市场占有率,“火球(Fireball)”事件可谓影响巨大,国内 Chrome 用户也可能收到挟持。

用户可以通过卸载这些流氓软件恢复 Chrome 浏览器的设置。目前火绒安全软件也已全面支持查杀“火球(Fireball)”事件涉及的流氓软件。

这次“火球(Fireball)”事件虽然在外国爆发,但其“作案手法”在国内早已屡见不鲜,可以看出国内的网络犯罪手法正在向国际蔓延。

二、事件分析

近期火球(FireBall)事件中,涉事软件存在劫持 Chrome 浏览器首页及新标签页的恶意行为。经过火绒追查,发现更多软件涉及此次事件,如下图所示:

▲ 恶意软件列表

以“Deal WiFi”软件为例,安装如下图所示,如果用户不勾选 "Set mystart.dealwifi.com as your chrome homepage and newtab",则无法继续安装。如下图所示:

勾选后使用火绒剑监控“DealWiFi”安装过程,可以看到程序在后台安装了一个 Chrome 插件,如下图所示:

该插件会“劫持”Chrome的设置界面,如下图所示:

▲ 劫持 Chrome 首页及新标签创建页面

Chrome 浏览器的首页被修改为 hxxps://mystart.dealwifi.com/?type=apps,如下图所示:

▲ 搜索劫持

这些流氓程序安装流程一样,都会强制安装一个名称和所装软件名称一样的 Chrome 插件。这些插件功能完全相同,都是锁定首页和新标签页的 URL,其中名为"Soso Desktop"的流氓软件还强制修改默认搜索引擎。

与国内一般的添加带有首页推广号的锁首方式不同,病毒插件锁定的根据安装的流氓软件不同搜索页面也不相同如下表:

▲ 不同软件劫持的网址

我们通过对比搜索结果可以发现,除 Holainput 锁定的搜索页面最终结果会跳转 Google 外,其余搜索页面和 hxxps://www.yahoo.com  的搜索结果一致,后台疑似使用 Yahoo 的搜索结果。但是无论使用的是 Google 还是 Yahoo,病毒服务器都可以记录用户的搜索内容,对用户的搜索信息隐私安全造成威胁。

经过火绒追查,诸多上述恶意软件的注册信息中都出现了注册人鲍雨与其注册所使用电子邮箱“baoyu430@gmail.com”。

通过搜索卿烨科技有限公司的工商信息,我们发现名为卿烨科技的公司共有五家,其中与病毒存在直接关系的公司共有三家,分别为卿烨科技(北京)有限责任公司(下文称北京卿烨)、卿烨科技(上海)有限责任公司北京卿烨雨林分公司(下文称上海卿烨北京分公司)和卿烨科技(上海)有限责任公司(上海卿烨)。

经过我们对企业信息的梳理与筛查,我们初步理清了与病毒相关的公司运作关系,如下图所示:

在整个公司运营中,最主要的涉事人为马琳和鲍雨,马琳为相关公司的最主要出资人,鲍雨为主要经理人。

北京朗基努斯投资中心股东信息中,只有马琳和鲍雨,该公司以相对控股方式控制卿烨科技(上海)有限责任公司。该公司的主要职能为进行资本,进行对外投资整合资源。

上海卿烨主要负责开发进行流量劫持的浏览器插件和国内外相关网站服务的开发,并且通过对外投资以绝对控股方式控制着北京卿烨,同时设有下属分支公司上海卿烨北京分公司。在该公司产权信息中,我们发现了传播恶意插件的软件,如下图所示:

我们还在招聘网站找到了该公司的招聘信息,如下图所示:

北京卿烨主要负责软件及游戏开发,其开发的软件为劫持流量的传播载体,软件诸如:Deal WiFi、Soso Desktop 和 FVP Imageviewer 等。在该公司产权信息中,我们发现了更多携带流氓推广的软件,如下图所示:

上海卿烨北京分公司主要负责流量劫持的浏览器开发。该公司公示的招聘信息,如下图所示:

三、附录

样本SHA1:

   

本文作者:谢幺

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-08-09 06:16:27

国产病毒“火球”感染2.5亿台电脑,20%企业中招,背后竟是一家中国广告公司?的相关文章

国产"火球"病毒感染2.5亿台电脑 全球20%企业中招

6月2日消息 据外媒(DARKReading)报道,网络安全公司CheckPoint日前发现,一个来自中国的名叫"火球"(Fireball)的病毒已经感染了2.5亿台电脑,全球20%的企业网络中招.恶意软件能够在感染的计算机上自动执行代码,增加了潜在大规模破坏的可能性. "火球"恶意软件出自中国一家名叫"Rafotech"的数字营销机构.恶意软件本身是一个浏览器劫持插件,但可经由攻击者控制向被感染的电脑下载恶意软件. "火球"

下载种子要当心了!新型木马靠电影种子传播,已感染超2万台电脑

  种子是个神奇的东西. 小时候我得知,发芽的种子能掀翻最坚硬的岩石: 长大后我发现,种子能让我赢来众多网友的祝福,哪怕素未谋面. [图片来自网络] 种子是如此受欢迎,以至于黑客用它来传播木马病毒,短期内就感染了超过 20,000 台电脑,而且这一数量仍在持续增长-- 最近,ESET 安全实验室发现了一个由 20,000 多个机器组成的僵尸网络,它们主要针对 WordPress 博客网站发起攻击.有意思的是,感染用户机器的木马比较奇特,主要是通过电影的种子的方式来传播,至于是什么电影,安全研究员

新型木马靠电影种子传播 已感染超2万台电脑

种子是个神奇的东西. 小时候我得知,发芽的种子能掀翻最坚硬的岩石: 长大后我发现,种子能让我赢来众多网友的祝福,哪怕素未谋面. [图片来自网络] 种子是如此受欢迎,以至于黑客用它来传播木马病毒,短期内就感染了超过20,000台电脑,而且这一数量仍在持续增长-- 最近,ESET安全实验室发现了一个由 20,000 多个机器组成的僵尸网络,它们主要针对WordPress 博客网站发起攻击.有意思的是,感染用户机器的木马比较奇特,主要是通过电影的种子的方式来传播,至于是什么电影,安全研究员没说. 根据

“变形金刚”病毒感染十六万台电脑

本报讯 (记者 马亚宁)日前,金山毒霸(微博)安全专家发现,游戏玩家在提供网络枪战游戏辅助插件的网站上下载插件,很可能引来技术型病毒.这种技术型病毒用多种复杂的变形手段成功逃过众多杀毒软件的查杀,并模拟鼠标点击安装多款互联网软件,因此被形象地称为"变形金刚". 据金山毒霸云安全中心的感染统计数据,"变形金刚"病毒已经感染超过16万台电脑,病毒的目的是推广互联网软件,为某些商业网站刷流量来骗取推广收入.安全专家建议游戏玩家远离外挂或游戏插件,安装杀毒软件降低账号被盗的

谨防“Flash蛀虫”病毒 已感染上万台电脑

月2日,江民反病毒中心最新监测到一利用"Adobe Flash Player"漏洞疯狂传播的"Flash蛀虫"变种病毒,目前已造成上万台电脑被感染. 江民反病毒专家介绍,该病毒一般内嵌在正常网页中,如果用户计算机没有升级安装"Adobe Flash Player"提供的相应的漏洞补丁,那么当用户使用浏览器访问带有"Flash蛀虫"变种的恶意网页时,就会在当前用户计算机的后台连接骇客指定远程服务器站点,下载恶意程序并自动调用运行

全球每天五万台电脑受Conficker感染

北京时间5月21日晚间消息,据国外媒体报道,美国赛门铁克安全研究人员称,Conficker蠕虫病毒正在以较快的速度感染系统,每天感染全球五万台电脑,甚至<财富>全球1000强也持续深受其害. 赛门铁克研究员周三发布报告称,美国.巴西以及印度受该病毒影响最大.赛门铁克在博客中写道"很多媒体似乎已经停止了对Conficker/Downadup的报道,但是它依然在广泛的传播." Conficker从去年开始通过微软操作系统最近的补丁漏洞感染整个网络,同时通过可移动存储盘在电脑间传

华为终端去年业绩曝光卖了45亿美元突破1亿台

早报记者 周玲 华为终端公司高层近日在给员工发送的一份新年贺词邮件中透露,华为终端2010年终端发货量达到1.2亿台,全球销售收入突破45亿美元,两者的同比(比上年)增速均超过了30%,华为也因此成为第一家终端年出货量超过1亿台的本土企业. 华为的终端产品包括手机.移动宽带.融合终端和视讯终端.华为终端拓展先海外后国内,目前75%的收入来自海外市场.华为方面称,2011年华为会加大终端产品的宣传力度,逐渐推广自有品牌. 另悉,此前的1月13日,中兴通讯股份有限公司(000063,中兴通讯)美国业

热门游戏遭病毒团伙利用,中招者电脑被远程操控

最近,宅宅听说一个朋友和游戏里认识了两个月队友奔现脱单了,还有这种操作?闲(xiang)来(zhao)无(dui)事(xiang)的宅宅准备找几个网游玩玩. 打开某个2017热门网游排行榜,宅宅发现排名靠前的热门游戏都相当大手笔,代言人请了张家辉.古天乐.陈小春一票男神. 抱着试一试的心态宅宅选了一个看起来并不难的游戏,顺手点了下载,等待安装的过程中还特意选了一个人美奶大的角色,准备进行一番厮杀. 万万没想到,下载下来的竟然是病毒-- 恶性病毒?热门游戏正被病毒团伙利用 近日,有病毒团伙利用被制

全球每天五万台电脑受病毒感染《财富》全球1000强也深受其害

北京时间5月21日晚间消息,据国外媒体报道,美国赛门铁克安全研究人员称,Conficker蠕虫病毒正在以较快的速度感染系统,每天感染全球五万台电脑,甚至<财富>全球1000强也持续深受其害. 赛门铁克研究员周三发布报告称,美国.巴西以及印度受该病毒影响最大.赛门铁克在博客中写道"很多媒体似乎已经停止了对Conficker/Downadup的报道,但是它依然在广泛的传播." Conficker从去年开始通过微软操作系统最近的补丁漏洞感染整个网络,同时通过可移动存储盘在电脑间传