天翼校园客户端“中毒”,江苏、广东、湖南成重灾区

还记得刚进大学校园时向你热情推销手机卡的学姐学长们吗?

“学妹,办卡吗?移动的,一次性充500话费送手机,还提供宽带呢。”

“学弟,你看看这个套餐,包月58,3G流量随便刷,还有300分钟全国通话。”

……

为了拉拢新生用自家的手机卡,各大通讯公司打出种种优惠活动,其中就包括提供包年宽带服务。学生只要下载某个移动通讯客户端输入自己的手机号及密码就可以登陆上网。

而最近,多个安全实验室监测发现,中国电信校园门户网站【zsteduapp.10000.gd.cn】提供下载的“天翼校园客户端”携带后门病毒“Backdoor/Modloader”,该病毒可随时接收远程指令,利用被感染电脑刷广告流量和 “挖矿”(生产“门罗币”),让这些校园用户的电脑沦为他们牟取利益的“肉鸡”。

▲带毒客户端的数字签名

电脑变慢竟是因为……

据雷锋网(公众号:雷锋网)了解,“天翼校园客户端”安装包运行后,后门病毒即被植入电脑。该病毒会访问远程C&C服务器存放的广告配置文件,然后构造隐藏IE浏览器窗口执行暗刷流量,同时也会释放门罗币挖矿者病毒进行挖矿。

▲天翼校园客户端后门病毒的工作流程

天翼校园客户端安装后,安装目录中会释放speedtest.dll文件,speedtest.dll扮演病毒“母体”角色。执行下载、释放其他病毒模块,最终完成刷广告流量和实现挖矿。

▲病毒母体文件“speedtest.dll”的功能

解密后的广告刷量模块被执行后,它会创建一个隐藏的IE窗口,读取云端指令,后台模拟用户操作鼠标、键盘点击广告,同时“屏蔽”声卡播放广告页面中的声音,防止刷广告流量时用户只闻其声不见其形而感到奇怪。

而通过监测发现,该病毒下载的广告链接约400余个,由于广告页面被病毒隐藏,并没有在用户电脑端展示出来,广告主白白增加了流量成本。受该病毒点击欺诈影响的广告主不乏腾讯、百度、搜狗、淘宝、IT168、风行网等等。

除了在各个广告主爸爸身上刷波广告流量,工程师们通过分析病毒的挖矿模块,发现天翼校园客户端挖的是“门罗币”。

门罗币,是一种模仿“比特币”出现的数字虚拟币,利用电脑硬件资源挖虚拟币一般被称为“挖矿”。目前,一枚比特币的价格已达4万元人民币,一枚门罗币的价格接近500元。

当病毒开始“挖矿”时,用户能观察到计算机CPU资源占用飙升,电脑性能变差,发热量上升。电脑风扇此时会高速运行,电脑噪音也会随之增加。

▲病毒开始挖矿时,计算机CPU几乎满载

所以如果有童靴发现自己的电脑噪声增大,持续发热,频频卡顿,不一定是该换电脑了,还可能中了病毒。

而通过对病毒进行溯源分析,金山毒霸安全实验室还发现带有该后门病毒的安装包并不只有“天翼校园客户端”,“网际快车”、“一字节恢复”,以及中国电信的一款农历日历(Chinese Calendar)等软件也都携带同样的病毒代码。

▲日历程序的数字签名

关于病毒如何植入的诸多猜测

一个省的电信运营竟然与挖矿黑产挂上了,究竟病毒是如何被植入的?

猎豹移动安全专家对于江苏电信天翼校园被植入病毒的事件,有两种猜测:

第一是内部工作人员可能违规,私自参与病毒黑色产业;

第二是内部生产环境可能已遭黑客入侵,潜在的风险巨大。黑客可以控制一个省的电信用户去挖矿,黑客也可以控制如此巨大规模的终端用户电脑去实现其他目的,比如“发布违法信息内容”,或利用肉鸡电脑发起网络攻击。

有微博网友爆料,天翼校园客户端可能是外包管理不严,有被合作方坑的可能性。

虽然目前尚未查清中国电信江苏分公司的官方程序是如何被植入病毒的,但对于普遍认为大型互联网公司签名程序是安全的安全厂商们,这波脸打的有点疼。

而据雷锋网得到的最新消息,猎豹移动已在三省监测到天翼校园客户端沦陷,分别是江苏、广东、湖南。其他地方也有个例,但基本可以忽略。

而火绒安全团队也通过技术溯源发现,早在2015年12月,该病毒就已被病毒团伙植入到天翼客户端。通过排查发现,包括广东省肇庆市、中山市、珠海市、茂名市等21个市、208家高校均可能受到该病毒影响,下图为所有安装了该客户端的学校名单:

不过,不管是中招还是未中招的童靴,雷锋网编辑建议删除“天翼校园客户端”安装目录中的speedtest.dll文件,及时查杀病毒。还不放心的童靴,可以换个宽带来用了。

“挖矿”?最近太多了

实际上,最近“挖矿”的事儿有点多。

不久前百度网址安全中心的同学监测发现一些网站页面中被植入了恶意脚本,打开后会占用大量CPU资源。经过分析发现网站中被植入的脚本是在线挖矿脚本,通过浏览器访问这些站点时挖矿脚本便会在后台执行占用大量CPU,电脑因此会变慢或卡顿。

植入到页面中的挖矿脚本都是源自网站Coinhive(https://coinhive.com/),其提供了可植入到网站页面中的门罗币挖矿JavaScript API,只需植入到网站页面中用户访问时便可实现门罗币挖矿。

浏览器打开此页面后电脑明显变慢,查看电脑任务管理发现CPU使用率立即大幅上升,闲置不到36%。关闭页面后CPU利用率立即下降,闲置超过97%,被占用的大量CPU正是被用来挖矿。

网站黑客入侵篡改是常见的安全问题,但现在入侵网站篡改的内容已经扩散到挖矿恶意代码。2017年10月以来检出的挖矿站点数量呈现上涨趋势,越来越多的站点被发现植入了挖矿脚本,因为被黑而被动参与挖矿的站点也在增多,国内网页挖坑的市场规模十分庞大。

本文作者:又田

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-09-22 17:32:57

天翼校园客户端“中毒”,江苏、广东、湖南成重灾区的相关文章

天翼客户端-天翼校园客户端夜间如何不断网

问题描述 天翼校园客户端夜间如何不断网 我们学校天翼校园客户端晚上11点断网,不是物理断网,原来有的同学用别的学校办的账号就可以不断网,可是现在暑假不好办,求解 解决方案 这个属于违反合同的行为,你可以打12315向消协投诉或者向当地电信主管工商部门投诉. 解决方案二: 电信太坑了,还不给开热点.开热点自动让电脑中毒,换移动把,虽然速度慢了点,

用户权限-W7系统,安装天翼校园客户端没有最高权限,求大神解答。不胜感激!

问题描述 W7系统,安装天翼校园客户端没有最高权限,求大神解答.不胜感激! W7系统,安装天翼校园客户端没有最高权限,求大神解答.不胜感激! 安装错误提示: 您的用户权限不足,请使用管理员权限执行安装程序!安装退出. 可以留下QQ或者加Q:627984813 不胜感激哪!~~~ 解决方案 1055258954

天翼,有毒?“校园客户端挂马事件”雷锋网独家解析

12月7日,江苏某高校的大四学生小金(化名)正在准备期末论文,忽然电脑出现蓝屏并自动重启,起初他并没有当一回事,然而一回头却发现舍友的电脑在十分钟之内也重启了三四次,这引起了他的注意. [某受影响当事人电脑截图] 小金想通过贴吧发帖来求助网友,却惊奇地发现:贴吧一页下来基本全是机器蓝屏的帖子,并且周围受影响的同学也越来越多,小金这才意识到:此事并不简单! 近日,知乎网出现了一个名为「如何评价12月6日天翼校园客户端自带木马病毒导致全国大面积win10蓝屏的问题?」的讨论,而以上内容便是宅客频道(

天翼宽带客户端使用指南

        1. 您需要连接天翼宽带(WiFi)网络时,请确认您使用了配置有符合802.11b/g标准功能模块或设备的计算机. 2. 该版本客户端仅支持Windows XP.Windows Vista.Windows 7 32位的中文简体操作系统. 3. 天翼宽带(3G)针对EV-DO RevA网络.天翼宽带(1X)针对CDMA 1X网络. 4. 为确保无线接入业务正常使用,请在使用天翼宽带(WiFi).天翼宽带(3G).天翼宽带(1X)等无线接入业务时尽量拔掉有线网线. 5. 中国电信天翼

使用WiFi共享大师出现与与校园客户端冲突怎么办

  开启校园网模式 点击WiFi共享大师的设置按钮,在弹出的界面中,将"开启校园网模式"前面的勾打上,然后再点击"确定"按钮,这样就完成了开启WiFi共享大师的校园网模式. 使用WiFi共享大师校园版 为了从根本性上解决WiFi共享大师与校园上网客户端的冲突,我们开发出了WiFi共享大师校园版,需要有一台装有无线网卡的电脑,就可以通过WiFi共享大师校园版把网络共享给自己的手机,平板等设备使用,再也不用担心流量不够用了. WiFi共享大师校园版除了在原有WiFi共享

vifi 破解 软件-天翼校园宽带怎么破解

问题描述 天翼校园宽带怎么破解 一装免费WiFi之类的它就断网--- 这玩意儿还是拨号式的 太难搞了---- 求大神帮忙 解决方案 我们学校也是天翼校园宽带,开Wi-Fi的话,你可以尝试以下几种做法:1.买一个360免费Wi-Fi,大概20元钱,插上去就行 2.软件安装,至于你说一装这个会断网,这个情况我没有遇到过,你可以尝试换其他的软件,比如,Wi-Fi共享大师. 如果还不顶用,再问问其他人. 不过前提是 你的网卡没有坏 解决方案二: 最新的不好破解,淘宝上买一个破解路由器

2015年度互联网安全报告发布 移动支付成重灾区

平均一台电脑中毒数十次?遭遇网络诈骗只有一成用户报案?1月21日,腾讯安全发布<2015年度互联网安全报告>(简称"报告"),报告中打破公众传统认知的内容十分引人关注.该报告还重点盘点网络安全年度事件,细数易感染病毒的用户行为特征,详解互联网金融.移动支付.智能硬件领域安全新威胁. "90后小鲜肉"最易中毒 用户习惯方面,由于木马.流氓软件和色情类.娱乐类网站紧密相关,因该类网站更吸引男性网民,导致男性是最容易中毒的用户群体,81%男性用户不幸中招. 男

23批次产品上"黑榜"潍坊面粉企业成"重灾区"

27日记者获悉,日前,山东省质监局公布了2012年第一季度生产加工环节食品产品省监督检验结果.潍坊21家企业的23批次产品上黑榜,水分不合格使得面粉企业成重灾区. 根据<中华人民共和国食品安全法>和<山东省食品监督检验工作规范(试行)>的规定,4月20日,山东省质监局公布了2012年第一季度(2012年第1批)对乳制品.肉制品.葡萄酒.小麦粉.食用植物油5种食品产品的省监督检验结果. 记者在公布的结果汇总表中了解到,公布抽检结果的1669个批次的产品中,不合格的产品有249个批次.

电子商务淘汰战复盘:估值体系崩溃 团购成重灾区

电商行业遭遇寒冬 部分网站陆续倒闭 在急速变幻的互联网行业,大体4年便有一个轮回,自2008年至今,又一轮"洗牌"上演:4年前是视频网站,这次的重点则是电商领域. 巧合的是,2008年的世界金融危机虽然引发了B2B行业小寒冬,但大量B2C网站如雨后春笋般涌现,横跨服装.钻石.数码家电.母婴等诸多垂直行业.但大浪淘沙,在激烈而残酷的市场竞争下,成批的企业却被这一光鲜的概念模式所抛弃,被"电"死在大潮之中. 已倒闭或停运的部分电商网站名单(腾讯科技根据公开资料整理) 死