查看: 1931|回复: 2
收起左侧

[IT业界] 假冒微星显卡超频工具 Afterburner 网站泛滥,劫持微软 Win10 / Win11 设备用于挖矿

[复制链接]
朦胧的风
发表于 2022-11-24 15:17:20 | 显示全部楼层 |阅读模式
IT之家 11 月 24 日消息,根据安全公司 Cyble 发布的最新报告,在过去 3 个月时间里至少发生了 50 起玩家访问假冒微星 Afterburner 官方网站后,其信息被窃取、个人设备用于挖矿的安全事件。

0094d29b-4594-47f0-8d58-32c983ca94bf.jpg

IT之家了解到,这些钓鱼站点包括但不限于以下域名:

  • msi-afterburner--download.site
  • msi-afterburner-download.site
  • msi-afterburner-download.tech
  • msi-afterburner-download.online
  • msi-afterburner-download.store
  • msi-afterburner-download.ru
  • msi-afterburner.download
  • mslafterburners.com
  • msi-afterburnerr.com

在某些情况下,黑客所使用的域名并不像微星的品牌,很可能是通过直接信息、论坛和社交媒体帖子进行推广。例子包括:

  • git[.]git[.]skblxin[.]matrizauto[.]net
  • git[.]git[.]git[.]skblxin[.]matrizauto[.]net
  • git[.]git[.]git[.]git[.]skblxin[.]matrizauto[.]net
  • git[.]git[.]git[.]git[.]git[.]skblxin[.]matrizauto[.]net

用户一旦访问这些钓鱼网站下载 MSI Afterburner 安装文件(MSIAfterburnerSetup.msi),在安装过程中会悄悄地投放和运行 RedLine 信息窃取恶意软件和 XMR 挖矿程序。

f83a7731-c0a8-479b-901b-850fbcb20aa1.jpg

ac8eb5bb-69fa-4fab-9b1e-e3acba0b0462.jpg

0f53dc17-5ef9-405e-adf1-45abdf828e95.jpg

125bbab9-ae11-4f3e-8d41-60c4af11f9ed.jpg

d1d4adf4-bf88-451f-961d-c18980f3d143.jpg

挖矿是通过本地 Program Files 目录下一个名为“browser_assistant.exe”的 64 位 Python 可执行文件安装的,该文件在安装程序创建的进程中注入了一个壳代码。XMR 矿工使用的参数之一是 "CPU 最大线程" 设置为 20,高于大多数现代 CPU 线程数,因此它被设置为捕获所有可用的功率。

合法的 MSI Afterburner 可以直接从 MSI 下载,网址是 www.msi.com/Landing/afterburner/graphics-cards

https://www.ithome.com/0/656/350.htm

yyz219
头像被屏蔽
发表于 2022-11-24 19:22:09 | 显示全部楼层
假冒产品要坚决打击
铭心
发表于 2022-11-26 23:43:12 | 显示全部楼层
到处都要打假!!!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-13 23:42 , Processed in 0.133319 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表