有警告称,一种针对Windows操作系统的新型恶意软件正伪装成开源平台进行传播。端点安全专业公司Morphisec于11日(当地时间)通过网络安全报告,公开了名为"PyStoreRAT"的新型恶意软件活动,并指出该威胁具有足以绕过现有检测技术的巧妙且不断演变的特征。
PyStoreRAT是一种基于JavaScript的远程访问木马,通过GitHub上伪装成虚假开发者工具或开源情报工具的存储库进行传播。该恶意存储库构建精良,如同真实的开发者项目,通过README文件、AI生成的视觉资料、可执行功能等来规避用户的怀疑。
用户误以为是正常的开发工具而运行几行加载程序代码,此时PyStoreRAT会下载远程HTML应用程序文件,并通过Windows的默认功能"mshta.exe"执行。由于初始阶段磁盘上不存在可执行文件,因此传统的杀毒软件或基于签名的检测技术难以捕捉。
感染之后,它会收集主机的身份信息、操作系统信息、已安装的安全解决方案、用户权限级别等信息,并注册到C2服务器。其逃避监视的策略尤为出色。据Morphisec称,当诸如CrowdStrike Falcon等端点安全工具正在运行时,该恶意软件会改变执行路径或暂停活动,以最大化其隐蔽性。
其确保持久性的方式也很精巧。通过创建名为"NVIDIA App SelfUpdate"的计划任务,设置为在系统启动时或每隔10分钟运行,从而确保即使在重启后也能存活。其命令体系采用模块化设计,可以接收并执行各种额外的有效载荷,支持可执行文件、DLL、MSI安装文件、PowerShell脚本、HTA文件等多种格式。
它甚至能够通过USB传播感染。它会将可移动存储设备中存在的普通文件替换为恶意的快捷方式文件,当用户试图打开该文档时,会首先执行恶意代码。
撰写该报告的Morphisec研究员Yonatan Edri解释说:"PyStoreRAT正在演变为一种模块化的、基于脚本的攻击工具,而不仅仅是简单的恶意软件,它能够主动规避安全解决方案。"他进一步警告称:"其通过HTA和JavaScript执行、利用基于Python的加载程序、并内置了CrowdStrike规避逻辑的结构,足以扰乱现有的检测体系。"
此案例表明,仅靠可执行文件检测已不足以充分防御网络威胁的时代已经到来。安全专家指出,在使用开源存储库时,必须验证文件的真实性,并需要针对基于脚本的命令执行,建立更精细的监控体系。


