假冒AdShield Pro应用程序分发混合挖矿勒索软件(2021.03.19)
一个混合的Monero矿工和勒索软件在60天内影响了2万台机器。卡巴斯基的报告解释说,恶意软件伪装成一个名为“AdShield Pro”的应用程序,除了模仿OpenDNS服务外,其外观和行为都类似于Windows版本的合法AdShield移动广告拦截程序。当用户启动该程序后,它会改变设备上的DNS设置,这样所有的域都通过攻击者的服务器解析,从而阻止用户访问特定的反病毒网站,如Malwarebytes.com。在替换DNS服务器后,恶意软件开始通过运行update.exe来自我更新。该更新程序还会下载并运行经过修改的Transmission torrent客户端,该客户端会将目标计算机的ID以及安装详细信息发送到命令和控制服务器(C2),然后下载矿机。完整报告可在threatpost.com下载。
国家计算机病毒应急处理中心建议广大计算机用户加强安全防范意识,做好日常备份(最好是异地备份),不要访问包含未知风险的网站或打开不明来历的电子邮件附件,保持开启杀毒软件实时监控功能,并持续关注我中心网站上关于勒索软件的有关资讯。
以上资讯由北京安天公司提供,国家计算机病毒应急处理中心研发部编译整理