剪贴板幽灵瞄准虚拟货币,全球大量用户受到影响 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

剪贴板幽灵瞄准虚拟货币,全球大量用户受到影响

360安全卫士 系统安全 2018-06-14 10:15:35
179298
收藏

导语:360安全中心近期监控到一类虚拟货币类木马非常活跃,该木马不断监控用户的剪贴板内容,判断是否为比特币、以太坊等虚拟货币地址,然后在用户交易的时候将目标地址修改成自己的地址,悄悄实施盗窃,我们将其命名为“剪贴板幽灵”。

一、木马概述

360安全中心近期监控到一类虚拟货币类木马非常活跃,该木马不断监控用户的剪贴板内容,判断是否为比特币、以太坊等虚拟货币地址,然后在用户交易的时候将目标地址修改成自己的地址,悄悄实施盗窃,我们将其命名为“剪贴板幽灵”。该木马通过感染性病毒,木马下载器,垃圾邮件在全球范围传播,国内也有大量用户受到影响。

二、木马分析

我们以样本md5:f73731731b6503dc326bd9222047f18b为例做了分析。

木马入口函数处为循环读取剪贴板数据。

1.png

图1

读取剪贴板函数为:

2.png

图2

判断是否为以太坊地址(ETH),如果是就替换掉剪贴板里面地址。

替换函数为:

3.png

图3

替换地址为:

0x004D3416DA40338fAf9E772388A93fAF5059bFd5

该地址总计有46笔交易:

4.png

图4

最近几次为:

5.png

图5

如果不是以太坊地址(ETH),则检测是否为比特币(BTC)类型的地址(长度在25和40之间并且以1和3开头,满足Base58格式)

6.png

图6

其中有两个比特币地址:

· 1FoSfmjZJFqFSsD2cGXuccM9QMMa28Wrn1

· 19gdjoWaE8i9XPbWoDbixev99MvvXUSNZL

7.png

图7

1Fo开头的地址第一笔交易发生在6月9日,目前有5比交易,目前持有0.089比特币,累计获利超过3000元人民币。该地址目前仍然活跃,最近一次交易发生在6月12日,有0.069比特币入账。

8.png

图8

此类木马,我们在过去一个月的拦截量超过了5万笔,帮助用户挽回损失超过4千万(根据木马平均收益估算)。

三、安全提醒

近期各类窃取用户虚拟货币的木马非常活跃,让人防不胜防。注意保证安全软件的常开以进行防御一旦受诱导而不慎中招,尽快使用安全软件查杀清除木马。

此外,360安全卫士已经专门推出了剪贴板防护功能,能够对木马替换剪贴板中虚拟货币地址的行为进行提示。该功能在设置中心的应用防护中。

9.png

图9

10.png

图10

11.png

图11

  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务