[Industry News] 已肆虐至少 8 个月:恶意 KeePass 密码管理工具暗藏木马
Tofloor
poster avatar
tacat
deepin
2025-05-20 08:47
Author

IT之家 5 月 20 日消息,网络安全公司 WithSecure 最新披露 [PDF],网络黑客至少在过去八个月内,通过篡改 KeePass 密码管理器,传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。

该公司在调查一起勒索软件攻击时,发现了这一恶意活动。攻击始于通过 Bing 广告推广的恶意 KeePass 安装程序,这些广告引导用户访问伪装成合法软件的网站。

由于 KeePass 是开源软件,威胁行为者修改了源代码,开发出名为 KeeLoader 的木马版本,看似正常运行密码管理功能,却暗藏玄机:会安装 Cobalt Strike 信标,并以明文形式导出 KeePass 密码数据库,随后通过信标窃取数据。

据悉,此次活动中使用的 Cobalt Strike 水印关联 Black Basta 勒索软件,指向同一个初始访问代理(IAB)。

研究人员发现多个 KeeLoader 变种,这些变种使用合法证书签名,并通过拼写错误域名(如 keeppaswrdcom、keegasscom)传播。

IT之家援引 BleepingComputer 博文介绍,如 keeppaswrdcom 等部分伪装网站仍在活动,继续分发恶意 KeePass 安装程序。

此外,KeeLoader 不仅植入 Cobalt Strike 信标,还具备密码窃取功能,能直接捕获用户输入的凭据,并将数据库数据以 CSV 格式导出,存储在本地目录下,并导致受害公司的 VMware ESXi 服务器被勒索软件加密。

进一步调查揭示,威胁行为者构建了庞大基础设施,分发伪装成合法工具的恶意程序,并通过钓鱼页面窃取凭据。例如,aenyscom 域名托管多个子域名,伪装成 WinSCP、PumpFun 等知名服务,用于分发不同恶意软件或窃取凭据。

[已肆虐至少 8 个月:恶意 KeePass 密码管理工具暗藏木马,窃取密码、部署勒索软件 - IT之家] https://www.ithome.com/0/854/354.htm

[开源密码管理器KeePass被黑客利用 黑客利用开源代码制作恶意版本传播发起勒索攻击 – 蓝点网] https://www.landiannews.com/archives/109015.html

Reply Favorite View the author
All Replies
tacat
deepin
2025-05-20 08:51
#1

系统应该适当的限制侧载

用户尽量通过官方商店安装软件

有助于提升系统安全

Reply View the author
kero990
deepin
2025-05-20 08:58
#2
tacat

系统应该适当的限制侧载

用户尽量通过官方商店安装软件

有助于提升系统安全

做系统最忌讳的:不要试图教用户怎么用电脑

自己的操作自己负责,而不是系统负责。

欧美系统/游戏最大的问题就是爹味十足,暴雪教你玩游戏,微软教你用windows

Reply View the author
粗柳簸箕细柳斗
deepin
2025-05-20 09:23
#3
kero990

做系统最忌讳的:不要试图教用户怎么用电脑

自己的操作自己负责,而不是系统负责。

欧美系统/游戏最大的问题就是爹味十足,暴雪教你玩游戏,微软教你用windows

按你的观点,deepin不该搞磐石喽pride

Reply View the author
WangZhongyun
deepin
2025-05-20 09:53
#4
粗柳簸箕细柳斗

按你的观点,deepin不该搞磐石喽pride

搞个磐石还不如直接搞个云系统,能联网的话,就是最新的云系统。否则就是原来网上下传的云系统。不管用户怎么搞,一联网就成为云上最新系统,这不是稳靠得多?

Reply View the author
tacat
deepin
2025-05-20 10:00
#5
WangZhongyun

搞个磐石还不如直接搞个云系统,能联网的话,就是最新的云系统。否则就是原来网上下传的云系统。不管用户怎么搞,一联网就成为云上最新系统,这不是稳靠得多?

好像磐石原先的计划,就是实现类似效果
现在的磐石,算是折衷方案了

image.png

Reply View the author
‌量子巡游者
Moderator
2025-05-21 00:24
#6
It has been deleted!
sudo2025
deepin
2025-05-21 08:05
#7

软件去官网下载最好

Reply View the author