Rust恶意软件VENON攻击33家巴西银行窃取凭据
创始人
2026-03-14 01:09:45
0

网络安全研究人员披露了一种针对巴西用户的新型银行恶意软件的详细信息,该软件使用Rust语言编写,这标志着与拉丁美洲网络犯罪生态系统相关的其他已知基于Delphi的恶意软件家族出现重大转变。

这款恶意软件旨在感染Windows系统,于上月首次被发现,巴西网络安全公司ZenoX将其代号命名为VENON。

VENON的显著特点是它具有与针对该地区的成熟银行木马一致的行为模式,如Grandoreiro、Mekotio和Coyote,特别是在银行覆盖逻辑、活动窗口监控和快捷方式劫持机制等功能方面。

该恶意软件尚未归属于任何此前记录的组织或活动。然而,研究人员发现了该恶意软件的早期版本(可追溯至2026年1月),暴露了恶意软件作者开发环境的完整路径。这些路径反复引用Windows机器用户名"byst4"(例如"C:\Users\byst4\...")。

ZenoX表示:"Rust代码结构呈现的模式表明,开发者熟悉现有拉丁美洲银行木马的功能,但使用生成式AI在Rust中重写和扩展了这些功能,而Rust是一种需要丰富技术经验才能达到观察到的复杂程度的语言。"

VENON通过复杂的感染链传播,使用DLL侧加载技术启动恶意DLL。据推测,该活动利用ClickFix等社会工程学手段,诱骗用户通过PowerShell脚本下载包含有效载荷的ZIP压缩包。

一旦DLL执行,它会执行九种规避技术,包括反沙盒检查、间接系统调用、ETW绕过、AMSI绕过,然后才开始实际的恶意行为。它还会连接到Google Cloud存储URL以检索配置、安装计划任务,并建立与命令控制服务器的WebSocket连接。

从DLL中还提取出两个Visual Basic脚本块,专门针对Itaú银行应用程序实现快捷方式劫持机制。这些组件通过将合法的系统快捷方式替换为篡改版本来工作,将受害者重定向到威胁行为者控制的网页。

该攻击还支持卸载步骤以撤销修改,表明操作可以由攻击者远程控制,将快捷方式恢复到原始状态以掩盖痕迹。

总的来说,这款银行恶意软件能够通过监控窗口标题和活动浏览器域名来锁定33家金融机构和数字资产平台,只有在打开任何目标应用程序或网站时才会启动行动,通过提供虚假覆盖层来便于凭据盗窃。

这一披露发生在威胁行为者利用WhatsApp在巴西的普及性,通过消息平台的桌面网页版本传播名为SORVEPOTEL的蠕虫的活动期间。攻击依赖于滥用先前经过身份验证的聊天来直接向受害者传递恶意诱饵,最终导致部署Maverick、Casbaneiro或Astaroth等银行恶意软件。

Blackpoint Cyber表示:"通过被劫持的SORVEPOTEL会话传递的单条WhatsApp消息就足以将受害者拖入多阶段链条,最终导致Astaroth植入程序完全在内存中运行。""本地自动化工具、无监督浏览器驱动程序和用户可写运行时的结合创造了一个异常宽松的环境,使蠕虫和最终有效载荷都能以最小的阻力建立自己。"

Q&A

Q1:VENON恶意软件有什么特殊之处?

A:VENON恶意软件使用Rust语言编写,这标志着与拉丁美洲网络犯罪生态系统相关的恶意软件出现重大转变。它具有银行覆盖逻辑、活动窗口监控和快捷方式劫持机制等功能,能够攻击33家金融机构和数字资产平台。

Q2:VENON是如何传播和感染系统的?

A:VENON通过复杂的感染链传播,使用DLL侧加载技术启动恶意DLL。攻击者利用ClickFix等社会工程学手段诱骗用户下载包含有效载荷的ZIP压缩包,一旦执行就会进行九种规避技术来逃避检测。

Q3:SORVEPOTEL蠕虫是如何利用WhatsApp传播恶意软件的?

A:SORVEPOTEL蠕虫利用WhatsApp在巴西的普及性,通过消息平台的桌面网页版本传播。攻击者滥用先前经过身份验证的聊天来直接向受害者传递恶意诱饵,最终导致部署Maverick、Casbaneiro或Astaroth等银行恶意软件。

相关内容

热门资讯

一个杭州企业主为什么把土耳其身... 去年底开始,杭州几家做跨境电商的朋友陆续在问同一个问题:土耳其那个20年免税的新规,是不是拿了护照就...
原创 中... 最近网上流行一个词,叫"新型穷人"。说的是这么一群人:有房有车,名片上的头衔挺唬人,朋友圈也经营得体...
贵阳居民如何选择合规的黄金回收... 贵州地区黄金变现的普遍需求与顾虑 当前贵州全省包括贵阳南明区、云岩区、花溪区、乌当区、白云区、观山...
董事长郭锐等入股智界汽车 天眼查 App 显示,近日,智界汽车关联公司安徽智界新能源汽车有限公司发生工商变更,新增董事长郭锐名...
全球性涨价,苹果“崩了”! 美国方面当地时间25日消息, 苹果公司宣布上调全球多个市场的Mac、iPad等多款硬件产品价格,涨幅...
五粮液新帅邓敏对外首秀:换挡“... 财闻 谢振宇 发自宜宾 6月26日上午, 五粮液(000858.SZ )2025年度股东会在宜宾公司...
2026年首例!最“稳”的纯债... 稳健资金还在,但不会无差别买单。 作者 | 市值风云基金研究部 编辑 | 小白 菜市场里,最怕的不...
合规致远·价值共生|2026年... 6月26日,由时代传媒集团主办,时代商业研究院承办的“2026年上市公司高质量发展论坛暨第五届董秘沙...
据报道OpenAI推迟 IPO... 来源:环球市场播报 核心要点 预测交易平台Kalshi的交易员认为,OpenAI 将在 2027 年...
刚刚,全线大跌!韩国股市又熔断... 韩国股市熔断, 亚太股市全线承压 ! 在前一日大涨触发熔断之后,6月26日韩国市场快速转冷,再度大跌...
千禾味业实控人质押1.64亿股... 6月25日晚,千禾味业食品股份有限公司(603027.SH,下称“千禾味业”)发布公告称,公司控股股...
2026年深圳跨境代运营选择参... 2026年,深圳某中型消费电子制造企业,此前常年深耕国内代工赛道,2025年尝试自主布局Shopee...
原创 6... 现在欧洲各国正在干一件自打耳光的事,几十年前把黄金全存到纽约伦敦,怕俄罗斯打过来抢走,现在急着往自家...
陈宇剑,被免职 “上海人大”微信公众号消息,上海市十六届人大常委会第三十一次会议6月26日召开,审议并表决通过有关免...
原创 D... 你的未来,大概率不是被AI淘汰,而是被会用AI的人淘汰。 就在很多人还在讨论“AI会不会抢饭碗”的时...
近百亿意向融资签约落地 投融资... 深圳商报·读创客户端首席记者 谢惠茜 6月26日,由深圳市委金融办、龙岗区人民政府主办的“2026年...
原创 欧... 2026年6月,据相关权威消息,欧盟委员会正计划对中国产插电式混合动力汽车加征反补贴关税。据悉,相关...
高盛、大摩领跌银行股 背后竟是... 财联社6月27日讯(编辑 赵昊)周五(6月26日)美股早盘,摩根士丹利和高盛集团两大投行股价双双大跌...
实探|金属价格高位震荡,实体企... 今年以来,以铜、铝为代表的工业金属价格持续震荡,也牵动着诸多实体企业的利润表。 近日,证券时报·券商...