天津日讯 - 天津地区最专业的新闻资讯网站!
当前位置: 主页 > 社会新闻 > 互联网新闻 > 火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号

时间:2019-05-29 18:44:16

来源:未知

作者:佚名

一、概述

4月1日凌晨,火绒安全团队发出警报,部分“2345导航站”首页的弹窗广告携带盗号木马,该病毒会偷取QQ、游戏平台(steam、WeGame)、知名游戏(地下城与勇士、英雄联盟、穿越火线)的账号。这是一次设计精巧、组织周密的大规模盗号行动,利用周末时间突然发起攻击,主要目标是网吧游戏用户。

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号1.png

火绒工程师分析,部分“2345导航站”首页右下角会弹出弹窗广告(上图红色箭头所指),该广告页面一经弹出,即可自动下载病毒,无需用户点击。病毒下载链接自动激活后,首先访问跳板网站“yyakeq.cn”(存放跳板脚本以及flash漏洞),然后再从“ce56b.cn”网站下载病毒,而盗取的QQ、游戏等账号则被上传到“zouxian1.cn”网站。

该病毒利用IE浏览器漏洞和Flash漏洞进行传播,受影响Flash控件版本从21.0.0.180至31.0.0.160。所有使用360、搜狗等主流浏览器的用户,如果其Flash控件是以上版本,都会被感染。

安装最新版“火绒安全软件”,即可彻底查杀该病毒。该病毒整个传播链条及所涉相关企业、疑似团伙嫌疑人等信息,请阅读后附的详细分析报告。

二、样本分析

近期,火绒发现2345、hao774等多个2345旗下导航站中广告内容带有漏洞攻击代码。通过分析确认,我们初步认定2345旗下导航站被投毒。广告内容涉及浏览器漏洞和Flash漏洞,漏洞代码执行后会从C&C服务器(hxxps:// www.yyakeq.cn)下载执行病毒代码,现阶段火绒发现的病毒代码内容多为盗号病毒。该漏洞攻击只针对特定的推广计费号,再联系其广告内容“高价在线回收所有网游装备/金币”,我们推断此次攻击主要针对对象主要为网络游戏人群,且针对性极强。2345导航站中相关广告内容和相关HTML代码,如下图所示:

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号2.png

2345导航站中相关广告内容和相关HTML代码

从页面代码看,该广告展示代码的植入也非常“奇特”,因为广告展示链接是硬编码在页面代码中的。根据web.archive.org的抓取结果,该广告展示代码应该于2019年3月25日至2019年3月28日期间首次上线,截至本报告撰写时,该代码仍然有效且漏洞和病毒逻辑仍可激活。恶意广告内容为被包含在iframe标签中的广告页面。页面嵌套关系,如下图所示:

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号3.png

病毒页面嵌套调用关系

tj.html中首先会默认加载ad.html利用Flash漏洞进行攻击,之后再根据浏览器的User Agent加载不同的IE漏洞利用代码(banner.html或cookie.html)。相关代码,如下图所示:

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号4.png

页面加载代码

ad.html中的HTML代码中包含有混淆后的JavaScript代码。相关代码,如下图所示:

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号5.png

ad.html中的HTML代码

ad.html中代码会被先后解密两次,最终得到漏洞调用代码,根据漏洞利用代码的调用逻辑,我们可以粗略确认受影响的Flash版本范围为21.0.0.180 至 31.0.0.160之间。相关代码,如下图所示:

火绒安全警报:“2345导航站”弹窗广告携带病毒 盗取QQ和多款热门游戏账号6.png

最终执行的漏洞攻击相关调用代码

  • 共3页
  • 上页
  • 1
  • 2
  • 3
  • 下页
  • 关键词浏览:
  • 病毒
  • 火绒
  • 最新更新
  • “高仿账号”一再“碰瓷”怎么办
  • 《〈黄河大合唱〉的故事》(中英双语插图本)新书近日发布
  • 《〈黄河大合唱〉的故事》(中英双语插图本)新书发布
  • 送别中国四大名著“全满贯”演员何晴
  • 平安财险海南中心支公司因虚构中介业务套取费用被罚款8万元
  • 人保财险同德支公司因虚构中介业务套取费用被罚款7万元
  • 中信资产青海分公司因违规融资被罚60万元
  • 陕西秦农农商行因个人贷款业务管理不审慎被罚款35万元
  • 陕西旬阳泰隆村镇银行因贷后管理不到位、虚增信贷规模被罚款73万元
  • 渤海银行厦门自由贸易试验区分行因授信调查不尽职被罚款39万元
  • 湖北红安农商行因两项违规被罚50万元
  • 湖北团风农村商业银行因向不符合条件的借款人发放贷款被罚款30万元
  • 华夏银行信用卡中心重庆分中心因员工行为管理不到位被罚款50万元
  • 渝农商金融租赁因租赁物不适格、租赁业务“三查”不到位被罚款60万元
  • 阳光财险九龙坡支公司拒保交强险被罚30万
  • 国华人寿重庆分公司因虚列业务佣金套取费用、代合作机构支付费用被罚款52万元
  • 魏牌蓝山三代车型均陷仪表台“裂缝门” 未上市的展车也不能幸免
  • 年终观察:文化“新三样”出海有何变化?
  • “从文学到影像”优秀文学作品推介在京举行 助推好故事“跨界生长”
  • 消费者买的康佳云尚电视用了俩月黑屏 换新机后不足30天又出毛病
  • 推荐内容