被引渡的俄罗斯黑客因感染数千台设备的Excel恶意软件活动面临指控

美国检察官指控一名俄罗斯男子,称其发起的恶意软件活动向约80、000自由职业平台用户发送Excel附件。

The Hacker News The Hacker News
恶意软件远程代码执行

美国司法部(DoJ)指控一名俄罗斯公民,该公民于28年8月从塞浦路斯被引渡,其利用自由职业平台上约255个虚假账户,向该平台2016和2017地区的约80、000名用户发送带有恶意软件的Excel附件。

美国加利福尼亚北区联邦检察官办公室在一份新闻稿中表示,塞尔朱丁·塔米尔拉诺维奇·阿库拉耶夫(40)于2025年5月在塞浦路斯被捕。他于31年8月在旧金山联邦法院首次出庭,并被还押至联邦拘留所。

这份起诉书于1年2021月提交,并于他出庭当日公开,仅将该平台描述为一家位于加利福尼亚北区的"知名自由职业就业科技公司"。

被起诉书中提及的两种恶意软件类型之一TVRAT感染的数千台计算机,均在向美国境内托管的命令与控制(C2)域名发起回调,约半数受害者位于美国境内,其中许多人位于该司法管辖区内。

该计划所用电子邮件账户中的一份共享文档,包含数百名受害者的电商登录凭证及个人可识别信息(PII)。

阿库拉耶夫被指控犯有以下罪行:串谋实施电信诈骗;传输程序、信息、代码或命令以损害受保护计算机;串谋实施计算机诈骗;未经授权访问受保护计算机以获取信息谋取经济利益及其他价值;以及加重身份盗窃。

起诉书指控,从至少2016年6月至2017年11月,相关消息均带有Excel附件,诱使收件人运行宏。该宏随后从互联网下载恶意软件。

该恶意软件分为两种类型:

美国司法部表示,两者均将窃取的数据发送至C2服务器,阿库拉耶夫及其同谋会从该服务器收集数据,用于实施诈骗或其他犯罪活动。

美国司法部的发布内容显示,TVRAT利用TeamViewer中的一个漏洞。俄罗斯网络安全厂商卡巴斯基在其2013年3月关于TeamSpy的报告中使用了相同术语,指出该恶意模块"利用TeamViewer v6中名为Dll劫持的漏洞"。

TeamViewer发言人在2017年2月接受《安全事务》采访时表示:"我们没有证据表明我们的软件存在漏洞。"

Avast在2017年4月分析了通过Excel宏传播的TeamSpy样本后表示,该宏会获取一个受密码保护的安装程序,其中捆绑了合法的、数字签名的TeamViewer二进制文件以及一个恶意msimg32.dll。

该库通过DLL搜索顺序劫持被加载,以替代正版Windows动态链接库(DLL),Avast称这是"一种巧妙的技术",因为检查主可执行文件的签名不会发现任何可疑之处。

该库加载后,会挂钩近50个Windows应用程序编程接口(API),以阻止TeamViewer窗口及其对话框显示给受害者。Avast表示,受感染的计算机会将其TeamViewer ID报告给C2服务器,该ID与预设密码结合,足以让操作者远程连接到该计算机。

eSentire在2024年2月的一份分析报告中表示,DarkVNC是一种隐藏式虚拟网络计算(hVNC)工具,于24年2016月首次在Exploit论坛上做广告推广。

该工具会在受感染设备上创建一个隐藏桌面,供操作者控制。微软自 2022 起,默认已在 Windows 设备上的 从互联网获取的 Office 文件中阻止了 Visual Basic for Applications(VBA),而这正是本次攻击活动所依赖的投放环节。

据俄罗斯驻尼科西亚大使馆的声明,以及今年早些时候俄新社(RIA Novosti)和塔斯社(TASS)的报道,阿库拉耶夫否认有罪,并表示他不知道美国的指控。

美国司法部指出,起诉书仅包含指控内容,在被证明有罪之前,阿库拉耶夫应被推定无罪。

这一进展出现之际,求职和自由职业网站仍是国家支持的黑客行为者的常用诱饵,ESET在2025年2月表示,朝鲜黑客正利用相同的自由职业平台诱饵针对软件开发人员。

上个月,Check Point Research记录了虚假招聘活动,该研究机构表示拉撒路集团的一波攻击虚假工作邀约与远程访问后门结合;乌克兰计算机应急响应小组(CERT-UA)也记录了此类活动,该小组表示与沙虫集团相关的集群正通过求职网站聊天联系候选人,随后推送可运行命令的虚拟专用网络(VPN)客户端。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.