【安全资讯】Vidar信息窃取程序利用Faceit游戏平台创建C2 URL

猎影实验室 2021-05-27 07:19:06 1535人浏览

研究研究人员发现,Vidar信息窃取恶意软件正在滥用一个名为Faceit的游戏匹配平台来创建C2服务器的URL。Vidar是一种恶意软件,伪装成垃圾邮件、PUP和KMSAuto身份验证工具传播。在窃取信息之前,它先连接到C2服务器接收命令并下载其他DLL文件,以收集用户信息。该恶意软件之前仅连接到C2服务器,并像其他恶意软件一样接收命令和其他文件。但是最近,研究人员发现Vidar开始滥用Faceit在线游戏平台来创建C2服务器。


Faceit是一个支持在线游戏用户进行游戏匹配的平台。它支持各种在线游戏,例如绝地求生,DOTA 2和反恐精英:全球攻势。Faceit支持的游戏列表如下:



Vidar首先为faceit.com创建一个API URL,然后再与C2服务器通信。当Vidar为上述URL请求HTTP GET时,它将从faceit.com接收json格式的数据。恶意软件会解析数据中的“About”部分,这是C&C服务器的实际URL。


如果攻击者编辑“About”部分并输入另一个地址,Vidar软件将连接到更改后的C2服务器,并继续执行恶意活动。如果未阻止Faceit的攻击者帐户,则攻击者可以反复编辑C2服务器,以使同一恶意软件连接到不同的C2服务器。Vidar连接到实际建立的C2服务器,并接收DLL文件,最终将窃取的信息发送到C2服务器。


研究人员建议用户始终使用正版软件,当出现可疑电子邮件时,不要打开附件文件,并避免使用可疑网站和P2P。

失陷指标(IOC)3
信息窃取 VidarStealer 其他
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。