“移花接木”偷换广告:HTTPS劫匪木马每天打劫200万次网络访问

本文讲的是“移花接木”偷换广告:HTTPS劫匪木马每天打劫200万次网络访问,近年来,国内各大网站逐渐升级为HTTPS加密连接,以防止网站内容被篡改、用户数据被监听。但是一向被认为“安全可靠”的HTTPS加密传输,其实也可以被木马轻易劫持。

日前,360安全中心发现一个专门劫持主流搜索引擎和电商网站的HTTPS“劫匪”木马活跃度剧增。此木马使用“移花接木”大法,在中招电脑上导入虚假证书,以中间人攻击的方式突破HTTPS加密连接的安全防线,从而在受害用户访问一些大型网站时篡改页面插入广告。根据360网络安全研究院对全网数据的监测分析,HTTPS“劫匪”木马每天劫持的HTTPS访问量超过200万次。

HTTPS“劫匪”木马以色情播放器作为伪装,诱骗用户关闭安全软件后在电脑中隐蔽潜伏。当用户访问搜索、电商等知名网站时,HTTPS劫匪木马会把连向站点的链接重新定向到本地的监听端口,木马在本地架设kanleweb server进行流量劫持,然后在对应页面插入一个js恶意脚本篡改页面,这种方法能够突破国内大量知名站点的HTTPS加密连接。

以下是360安全中心对HTTPS“劫匪”木马的详细分析

木马主要通过伪装色情播放器的方式进行推广,部分用户可能会被木马诱骗关闭安全软件而中招:

 图1

木马在中招电脑安装kanleweb server,kangleweb通过配置,对下列域名进行了劫持:

图2

图3

并通过导入证书的方式实现中间人攻击:

图4

导入到系统的证书签发了大量域名:

图5

以搜索引擎为例,HTTPS劫匪木马会把搜索引擎原有的广告替换为木马关联的广告联盟ID的广告:

图6

图7

插入的用于做劫持的js:

图8

在电商网站中同样会加入劫持用的js:

图9

来自360网络安全研究院的数据显示,HTTPS劫匪木马主要用于劫持控制的域名之一(erhaojie.com)的网络访问请求,近期达到日均超过200万次。

图10

由于HTTPS加密连接的网站往往会涉及重要的账号和数据,用户应对此类专门打劫HTTPS的恶意推广木马提高警惕,防止造成敏感数据泄露等更严重的损失。在下载软件时如果遇到安全软件报警提示木马病毒的情况,切勿关闭安全软件冒险运行木马。

原文发布时间为:2017年8月17日

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-27 07:00:41

“移花接木”偷换广告:HTTPS劫匪木马每天打劫200万次网络访问的相关文章

HTTPS劫匪木马暴力升级:破坏ARK攻击杀软

本文讲的是HTTPS劫匪木马暴力升级:破坏ARK攻击杀软,目前,越来越多的网站开始注册证书,提供对HTTPS的支持,保护自己站点不被劫持.而作为对立面的流量劫持攻击,也开始将矛头对准HTTPS,其中最常见的一种方法便是伪造证书,做中间人劫持. 不久前,360发布了<"移花接木"偷换广告:HTTPS劫匪木马每天打劫200万次网络访问>的相关预警.近日,360互联网安全中心又发现一款名为"跑跑火神多功能辅助"的外挂软件中附带的劫持木马,该木马可以看作是之前劫

为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗

本文讲的是为了更有效率地偷钱,Android root木马开始试水短信扣费诈骗, 自2006年9月以来,我们就一直在监控Google Play商店有关Ztorg木马的各种新变异版本 ,到目前为止,我们已经发现了几十个新的Ztorg木马的变异程序.所有这些都是恶意程序无一例外都是利用漏洞在受感染的设备上获得root权限. 不过,在2017年5月下旬以来,在我们捕获的Ztorg木马的变异程序中,却发现它们都没有使用设备的root权限.通过对Google Play上的两个恶意应用程序进行研究发现,它们

苗氏药业9.9元1盒“虫草”?药监局:偷换概念涉嫌虚假宣传

本文导读: 冬虫夏草,作为一种传统的名贵药材,价格堪比金价.去年的冬虫夏草一公斤曾飞涨到21万多元,几乎与一辆轿车价格相当.昨日,有南通读者致电快报,有媒体近日刊登贵州苗氏药业的广告,称为庆祝该企业香港上市成功,"百年贵州苗氏药业,用良心把冬虫夏草赶下暴利舞台,原价99元/盒,今天只卖9.9元/盒". 冬虫夏草,作为一种传统的名贵药材,价格堪比金价.去年的冬虫夏草一公斤曾飞涨到21万多元,几乎与一辆轿车价格相当.昨日,有南通读者致电快报,有媒体近日刊登贵州苗氏药业的广告,称为庆祝该企业

P2P傍平安银行真相:存管而非托管偷换概念

自身公信力不足.跑路消息不断的http://www.aliyun.com/zixun/aggregation/1602.html">P2P行业,近期似乎找到了一个可傍的大腿---平安银行(9.83, -0.03, -0.30%).近日,多家P2P公司均高调宣布,与平安银行签订资金托管业务.不过,从南都记者获得的合作协议看,平安银行实际上系为合作的P2P平台资金存管而非托管.一字之差,却相差甚远."监管.托管要兜底,存管就不用了."广东一家已经和平安银行签订了金融服务合作

P2P傍平安银行真相:偷换概念宣传托管 其实只是存管

自身公信力不足.跑路消息不断的http://www.aliyun.com/zixun/aggregation/1602.html">P2P行业,近期似乎找到了一个可傍的大腿---平安银行. 近日,多家P2P公司均高调宣布,与平安银行签订资金托管业务.不过,从南都记者获得的合作协议看,平安银行实际上系为合作的P2P平台资金存管而非托管.一字之差,却相差甚远."监管.托管要兜底,存管就不用了."广东一家已经和平安银行签订了金融服务合作协议的P2P平台相关人士告诉南都记者.而

小米3联通版被指偷换处理器 回应称性能没有差别

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 小米3联通版被指偷换处理器 回应称性能没有差别 网易科技讯 1月2日消息,昨日网友"雷伍万"爆料称小米在不知情的情况下,将小米3联通版所用的处理器从此前宣传的高通骁龙800 MSM8974AB换成了8274AB,对此小米回应称这两款处理器在性能上无差别,仅是该版本不支持破解4G. 昨日接到爆料后高通副总裁沈劲连发三条微博进

偷换SIM卡 趁机换密码

趁晚上睡觉,张某将同事王先生手机SIM卡偷偷拿出装入自己手机,改动手势密码后进入其支付宝账户,偷偷转走30000元用于网络赌博,正在做着发财梦的张某被警方抓获.近日,东城区检察院将犯罪嫌疑人张某以涉嫌盗窃罪批准逮捕. 偷换SIM卡 趁机换密码 犯罪嫌疑人张某是一名饭店保安,因幻想一夜暴富而迷恋网络赌博并深陷其中,想到自己工资不够赌博挥霍,张某便打起了同宿舍同事王先生的主意.今年5月6日晚上,张某翻看自己支付宝账户交易记录时,发现王先生的支付宝账户名.抱着试一试的心理,张某在自己手机上用王先生账户

当心!广告类恶意木马程序及其新变种出现的数量有所增加

据新华社电 国家计算机病毒应急处理中心通过对http://www.aliyun.com/zixun/aggregation/8.html">互联网的监测发现,广告类恶意木马程序及其新变种出现的数量有所增加. 这类恶意木马程序运行后,会删除篡改受感染操作系统中浏览器IE收藏夹里用户整理保存过的历史网页地址,取而代之的则是其指定的Web网站地址.与此同时,只要受感染操作系统连接互联网络,其就会在固定间隔时间里反复刷新指定广告Web页面,随之伴有音频广告声并被反复播放.然而这些一系列的破坏行为都

名牌手机维修问题多:以次充好偷换零部件

缺乏及时有效的监管,使得无论是诺基亚这样的大品牌,还是整个行业,都存在服务不规范的问题,维修市场鱼龙混杂,手机售后服务水平亟待提高 ■本报记者 唐隆辉 近日,<京华时报>报道称,一位蔡女士的新手机屏幕进土,将手机拿到诺基亚售后维修点除尘,内部线路和屏幕却意外被损坏.另据<新京报>报道,梁先生的诺基亚N86手机出现故障,送至诺基亚 客服中心进行维修,工程师为其更换主板.随后,梁先生在手机内存中,发现包括4张淫秽照片在内的19张照片,以及其他文件.这两个案例暴露出当前手机售后服务存在违