
网络安全研究人员近日揭露了一起大规模的恶意软件分发活动,攻击者通过精心制作仿冒知名开源项目和免费软件的网站,成功将恶意页面推至Google搜索结果前列,大量不知情的用户因此感染了Remus Stealer、AnimateClipper等多种恶意软件。
Check Point安全研究员Alexey Bukhteyev详细分析了这一攻击链条。这些仿冒网站在设计上相当精致,乍一看与合法的开源项目门户网站无异,甚至引用了真实的上游资源链接,极具迷惑性。然而,真正的危险隐藏在用户交互的瞬间,当用户点击下载按钮时,一场精心设计的恶意重定向便悄然启动。
页面会首先加载一个托管在CloudFront上的JavaScript暂存层,这个脚本将用户的点击行为转化为向流量分发系统(TDS)的引导。该TDS实施了严格的访问控制机制:首先检查是否为首次访问状态,强制要求用户进行点击确认,内置反自动化分析和反VPN过滤逻辑,并设置频率上限以避免异常流量模式被安全系统察觉。
研究人员怀疑这一攻击活动可能与之前曝光的SEO投毒活动存在关联。攻击者利用搜索引擎优化技术将仿冒网站推向搜索结果前列,然后通过TDS进行精确的恶意载荷分发。这种结合SEO投毒和TDS分发的双重策略,使得攻击的覆盖面和隐蔽性都达到了新的高度。
Remus Stealer是一种功能强大的信息窃取恶意软件,能够从受感染设备上窃取浏览器凭证、加密钱包数据、系统信息和各类应用程序的敏感数据。而SessionGate框架则更为危险,它能够劫持用户的网络会话,直接绕过基于会话的安全防护。安全专家建议用户仅从官方渠道下载软件,安装前验证文件签名和哈希值,并保持安全软件的实时更新以应对不断演变的供应链攻击威胁。