Rust恶意软件VENON攻击33家巴西银行窃取凭据
创始人
2026-03-14 01:09:45
0

网络安全研究人员披露了一种针对巴西用户的新型银行恶意软件的详细信息,该软件使用Rust语言编写,这标志着与拉丁美洲网络犯罪生态系统相关的其他已知基于Delphi的恶意软件家族出现重大转变。

这款恶意软件旨在感染Windows系统,于上月首次被发现,巴西网络安全公司ZenoX将其代号命名为VENON。

VENON的显著特点是它具有与针对该地区的成熟银行木马一致的行为模式,如Grandoreiro、Mekotio和Coyote,特别是在银行覆盖逻辑、活动窗口监控和快捷方式劫持机制等功能方面。

该恶意软件尚未归属于任何此前记录的组织或活动。然而,研究人员发现了该恶意软件的早期版本(可追溯至2026年1月),暴露了恶意软件作者开发环境的完整路径。这些路径反复引用Windows机器用户名"byst4"(例如"C:\Users\byst4\...")。

ZenoX表示:"Rust代码结构呈现的模式表明,开发者熟悉现有拉丁美洲银行木马的功能,但使用生成式AI在Rust中重写和扩展了这些功能,而Rust是一种需要丰富技术经验才能达到观察到的复杂程度的语言。"

VENON通过复杂的感染链传播,使用DLL侧加载技术启动恶意DLL。据推测,该活动利用ClickFix等社会工程学手段,诱骗用户通过PowerShell脚本下载包含有效载荷的ZIP压缩包。

一旦DLL执行,它会执行九种规避技术,包括反沙盒检查、间接系统调用、ETW绕过、AMSI绕过,然后才开始实际的恶意行为。它还会连接到Google Cloud存储URL以检索配置、安装计划任务,并建立与命令控制服务器的WebSocket连接。

从DLL中还提取出两个Visual Basic脚本块,专门针对Itaú银行应用程序实现快捷方式劫持机制。这些组件通过将合法的系统快捷方式替换为篡改版本来工作,将受害者重定向到威胁行为者控制的网页。

该攻击还支持卸载步骤以撤销修改,表明操作可以由攻击者远程控制,将快捷方式恢复到原始状态以掩盖痕迹。

总的来说,这款银行恶意软件能够通过监控窗口标题和活动浏览器域名来锁定33家金融机构和数字资产平台,只有在打开任何目标应用程序或网站时才会启动行动,通过提供虚假覆盖层来便于凭据盗窃。

这一披露发生在威胁行为者利用WhatsApp在巴西的普及性,通过消息平台的桌面网页版本传播名为SORVEPOTEL的蠕虫的活动期间。攻击依赖于滥用先前经过身份验证的聊天来直接向受害者传递恶意诱饵,最终导致部署Maverick、Casbaneiro或Astaroth等银行恶意软件。

Blackpoint Cyber表示:"通过被劫持的SORVEPOTEL会话传递的单条WhatsApp消息就足以将受害者拖入多阶段链条,最终导致Astaroth植入程序完全在内存中运行。""本地自动化工具、无监督浏览器驱动程序和用户可写运行时的结合创造了一个异常宽松的环境,使蠕虫和最终有效载荷都能以最小的阻力建立自己。"

Q&A

Q1:VENON恶意软件有什么特殊之处?

A:VENON恶意软件使用Rust语言编写,这标志着与拉丁美洲网络犯罪生态系统相关的恶意软件出现重大转变。它具有银行覆盖逻辑、活动窗口监控和快捷方式劫持机制等功能,能够攻击33家金融机构和数字资产平台。

Q2:VENON是如何传播和感染系统的?

A:VENON通过复杂的感染链传播,使用DLL侧加载技术启动恶意DLL。攻击者利用ClickFix等社会工程学手段诱骗用户下载包含有效载荷的ZIP压缩包,一旦执行就会进行九种规避技术来逃避检测。

Q3:SORVEPOTEL蠕虫是如何利用WhatsApp传播恶意软件的?

A:SORVEPOTEL蠕虫利用WhatsApp在巴西的普及性,通过消息平台的桌面网页版本传播。攻击者滥用先前经过身份验证的聊天来直接向受害者传递恶意诱饵,最终导致部署Maverick、Casbaneiro或Astaroth等银行恶意软件。

相关内容

热门资讯

Rust恶意软件VENON攻击... 网络安全研究人员披露了一种针对巴西用户的新型银行恶意软件的详细信息,该软件使用Rust语言编写,这标...
法治护航消费维权 诚信赋能营商... 为切实维护消费者合法权益,营造诚信守法、公平有序的市场环境,以法治力量规范涉企执法、优化营商环境,在...
AI炒股软件“躺赚陷阱”:自动... 图片来源:视觉中国 蓝鲸新闻3月13日讯(记者 胡劼)交易热潮持续,各类打着“AI量化选股”“智能交...
2026年惠州1688代运营服... 面对1688平台日益激烈的竞争与复杂的运营规则,许多惠州及周边地区的企业主正面临着一系列抉择:是继续...
美指大涨,黄金快跌! 近期美元指数持续走强,重回100大关附近,核心是多重因素叠加共振的结果,通俗易懂来讲,主要源于四大方...
Utilidata CEO谈N... Utilidata与欧洲AI云服务提供商NexGen Cloud正在部署一个AI驱动的电力编排平台,...
马斯克宣布特斯拉与xAI联合开... (央视财经《天下财经》)日前,美国企业家马斯克透露了旗下特斯拉与人工智能初创公司xAI合作开发的一个...
原创 登... 就在特朗普定于3月底飞往北京的行程前夕,美国贸易代表办公室在3月11日突然公布启动新一轮301调查。...
涉嫌严重违纪违法,贵州茅台副总... 3月13日晚间,贵州茅台(600519)公告称,公司于2026年3月13日收到遵义市监察委员会关于对...
被盗国保琉璃竟在闲鱼公开售卖,... 2026年3月初,大皖新闻接到一条线索:闲鱼平台一家店铺有人销售“元明时期三彩琉璃屋脊龙纹构件一套”...
乌鲁木齐黄金回收,不看票据只看... 现在黄金、名表、名包早已成为大众闲置变现的热门选择,无论是闲置黄金首饰、过时的奢侈品包包,还是闲置腕...
穿越周期,何以“长红”?——2... 2025年是中国白酒行业深度调整的关键之年,四川白酒以其强大的产业韧性,再次证明了其作为四川传统优势...
太古可口可乐,拿出“百亿”信心 3月12日,太古可口可乐交出2025年全球经营答卷,整体收益419.76亿港元同比增14.7%,盈利...
种草经济的黄金时代:2026小... 导语:种草经济进入专业化时代 截至2025年底,小红书月活用户突破3.5亿,平台日均搜索量超过3亿次...
首次年度盈利!寒武纪2025年... 瑞财经 吴文婷3月12日,寒武纪发布2025年年度报告。 根据公告,公司实现营业收入为64.97亿元...
嘉德利上交所IPO通过上市委会... 智通财经APP获悉,3月13日,泉州嘉德利电子材料股份公司(简称:嘉德利)通过上交所主板上市委会议。...
社会融资规模破450万亿元,居... 3月13日,央行公布2026年2月金融统计数据报告。数据显示,截至2月末,社会融资规模存量突破450...
龙虎榜|作手新一3.62亿撤离... 3月13日,沪深两市成交额2.4万亿,较上一个交易日缩量416亿。盘面上,风电设备、农化制品、化肥、...
原创 美... 2026年3月,中东战火持续蔓延,霍尔木兹海峡航运告急,国际原油价格迎来“狂暴式”上涨,飙升近70%...
商务部:3月14日起对原产于日... 3月13日,商务部发布公告,公布对原产于日本、加拿大和印度的进口卤化丁基橡胶反倾销调查的最终裁定。 ...