威胁情报 PolinRider毒化Nova利用链上交易作C2管理
据慢雾官网消息,背景:样本来自Laravel Nova扩展包visanduma/nova-two-factor的开发分支,与PolinRider活动相关。这是一个发布在Packagist上的PHP包,截至本次分析时累计下载量超过700,000次。投递链未在样本中嵌入C2地址。植入代码首先查询以太坊,从一笔交易的接收方地址中提取两台服务器的IP,然后通过HTTP获取后续载荷。如果攻击者想要切换服务器,只需在链上发送一笔新交易,无需再次毒化该软件包。此链的终端是一个跨平台凭据窃取程序,用于收集浏览器账户和Cookie、加密钱包数据、密码管理器数据库及开发者凭据。本次分析中获取的远程载荷是在该活动期间通过真实请求检索并离线解码的。解码仅涉及XOR、zlib和base64转换,未执行任何下载内容。分析结论基于静态代码和远程响应,目前没有证据来自。
评论
0/500
登录 后参与讨论
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯