切勿從 YouTube 連結下載軟體

 切勿從 YouTube 連結下載軟體

說真的,不要這樣做。卡巴斯基對在中國傳播的惡意軟體進行的一項研究表明,為什麼它總是一個壞主意。

感染了 OnionPoison 間諜軟件的 Tor 瀏覽器通過 YouTube 視頻傳播

本月早些時候,卡巴斯基專家發布了一份關於他們稱為 OnionPoison 的威脅的詳細報告。他們發現通過 YouTube 影片分發惡意代碼。該影片使用Tor 瀏覽器進行廣告宣傳以進行隱私瀏覽。

此瀏覽器是 Firefox 瀏覽器的修改版本 — 具有最大的隱私設置。但它最重要的特點是它可以通過洋蔥路由器(因此得名 Tor)網路重定向所有用戶數據。數據以加密形式通過多層服務器(因此名稱中的洋蔥)傳輸,在那裡它與網路其他用戶的數據混合在一起。這種方法確保隱私:網站只能看到 Tor 網路中最後一個服務器的地址——所謂的出口節點——而看不到用戶的真實 IP 地址。

但這還不是全部。Tor 網路還可用於繞過對某些站點的受限訪問。例如,在中國,許多“西方”互聯網資源被封鎖,因此用戶轉向 Tor 等解決方案來訪問它們。順便說一句,YouTube 在中國也正式不可用,因此,顧名思義,該影片針對的是那些想方設法繞過限制的人。很可能這絕不是分發 OnionPoison 惡意軟體的唯一方法,其他連結都放在中國境內的資源上。

通常,用戶可以從該項目的官方網站下載 Tor 瀏覽器。然而,該站點在中國也被屏蔽,因此人們尋找其他下載源也不足為奇。YouTube 影片本身解釋瞭如何使用 Tor 隱藏在線活動,並且在描述中提供了一個連結。它指向一個中國雲文件託管服務。不幸的是,那裡的 Tor 瀏覽器版本感染了 OnionPoison 間諜軟體。因此,用戶得到的不是隱私,而是恰恰相反的結果:他們所有的數據都被洩露了。

分發感染了 OnionPoison 間諜軟件的 Tor 瀏覽器的 YouTube 視頻截圖

一段 YouTube 影片的螢幕截圖,該影片宣傳了惡意版本的 Tor 瀏覽器。資源

受感染的 Tor 瀏覽器對用戶的了解

受感染的 Tor 瀏覽器版本缺少數位簽名,這對於有安全意識的用戶來說應該是一個大危險信號。安裝此類程式時,Windows 操作系統會顯示有關此的警告。自然,正式版的 Tor 瀏覽器都有數位簽名。然而,受感染包中的分發內容與原始包中的內容差別很小。但微小的差異很重要。

對於初學者來說,在受感染的瀏覽器中,與原始 Tor 瀏覽器相比,一些重要的設置發生了變化。與真實版本不同,惡意版本會記住瀏覽器歷史記錄,在計算機上存儲站點的臨時副本,並自動保存登錄憑據和輸入表單的所有數據。這樣的設置已經對隱私造成了足夠的損害,但只會變得更糟……

感染 OnionPoison 間諜軟件的 Tor 瀏覽器下載頁面

感染了 OnionPoison 間諜軟體的 Tor 瀏覽器下載頁面。資源

 

一個關鍵的 Tor/Firefox 庫被惡意代碼取代。這會根據需要調用原始庫,以保持瀏覽器正常工作。在啟動時,它還會尋址 C2 服務器,從那裡下載並運行另一個惡意程式。更重要的是,只有當他們的真實 IP 地址指向中國的某個位置時,才會對用戶進行下一階段的攻擊。

攻擊的“第二階段”為攻擊組織者提供了盡可能多的關於用戶的詳細訊息,特別是:

  • 有關他們的計算機和已安裝程式的數據。
  • 他們的瀏覽歷史——不僅在 Tor 瀏覽器中,而且在系統中安裝的其他瀏覽器中,例如 Google Chrome 和 Microsoft Edge。
  • 他們連接到的 Wi-Fi 網路的 ID。
  • 最後,流行的中文通訊工具 QQ 和微信中的賬戶數據。

此類詳細訊息可用於將任何在線活動與特定用戶相關聯。Wi-Fi 網路數據甚至可以相當準確地確定他們的位置。

隱私風險

OnionPoison 之所以如此命名,是因為它實質上破壞了 The Onion Router 軟體提供的隱私。後果是顯而易見的:相反,所有隱藏您的在線活動的嘗試都會將其暴露給攻擊者。奇怪的是,與大多數此類惡意軟體不同,OnionPoison 不會費心竊取用戶密碼。組織者顯然不需要他們:襲擊的唯一目的是監視。

即使您不必使用 Tor 瀏覽器來保護您的隱私(在大多數情況下,一個普通的 VPN 應用程式就足夠了),OnionPoison 研究提供了兩個有用的教訓來防止惡意活動。首先,只從官方網站下載軟體。對於那些想要額外驗證的人,許多軟體開發人員發布了所謂的校驗和。這是“真實”程式安裝程式的一種 ID。您可以計算您下載的分發版的校驗和,以確保它與原始版本相匹配。

在 OnionPoison 的案例中,由於官方網站被屏蔽,用戶不得不從非官方來源下載 Tor 瀏覽器。在這種情況下,校驗和驗證非常有用。但是,正如我們上面提到的,該發行版還有另一個危險信號:它缺少合法的數字簽名。如果 Windows 顯示此類警告,最好在運行程式之前仔細檢查所有內容。或者根本不運行它。

託管在 OnionPoison 命令和控制服務器上的站點在視覺上與真實的 www.torproject.org 完全相同

託管在 OnionPoison 命令和控制服務器上的站點在視覺上與真實的 http://www.torproject.org 完全相同。資源

現在是第二課,源於第一課。切勿從 YouTube 連結下載程式!你可能會爭辯說 OnionPoison 只對中國人構成威脅,而其他國家的人似乎不受影響。但事實上,這並不是唯一使用社交網路作為誘餌來吸引易受騙用戶的攻擊。卡巴斯基最近的另一份報告顯示了網路犯罪分子如何感染遊戲玩家的設備並竊取他們的數據。本案中的攻擊者還通過 YouTube 分發了惡意軟體。更重要的是,該惡意軟體破壞了受害者自己的 YouTube 頻道,在該頻道上發布了帶有惡意連結的相同影片。

基於 YouTube 的攻擊在一定程度上得益於谷歌在搜索結果中對影片的優先排序。這種攻擊是普通的、看似安全的資源如何被濫用的另一個例子。即使是有經驗的用戶也不能總是區分真正的連結和惡意連結。數字生活的這種“不便”是安裝高質量安全解決方案的最佳理由。即使您天生的在線謹慎讓您失望,安全軟體也會及時識別並阻止威脅。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀