已肆虐至少 8 个月:恶意 KeePass 密码管理工具暗藏木马,窃取密码、部署勒索软件

发布时间:2025-07-10 15:16:07 来源:互联网

本站 5 月 20 日消息,网络安全公司 WithSecure 最新披露 [PDF],网络黑客至少在过去八个月内,通过篡改 KeePass 密码管理器,传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。

该公司在调查一起勒索软件攻击时,发现了这一恶意活动。攻击始于通过 Bing 广告推广的恶意 KeePass 安装程序,这些广告引导用户访问伪装成合法软件的网站。

由于 KeePass 是开源软件,威胁行为者修改了源代码,开发出名为 KeeLoader 的木马版本,看似正常运行密码管理功能,却暗藏玄机:会安装 Cobalt Strike 信标,并以明文形式导出 KeePass 密码数据库,随后通过信标窃取数据。

据悉,此次活动中使用的 Cobalt Strike 水印关联 Black Basta 勒索软件,指向同一个初始访问代理(IAB)。

研究人员发现多个 KeeLoader 变种,这些变种使用合法证书签名,并通过拼写错误域名(如 keeppaswrdcom、keegasscom)传播。

本站援引 BleepingComputer 博文介绍,如 keeppaswrdcom 等部分伪装网站仍在活动,继续分发恶意 KeePass 安装程序。

此外,KeeLoader 不仅植入 Cobalt Strike 信标,还具备密码窃取功能,能直接捕获用户输入的凭据,并将数据库数据以 CSV 格式导出,存储在本地目录下,并导致受害公司的 VMware ESXi 服务器被勒索软件加密。

进一步调查揭示,威胁行为者构建了庞大基础设施,分发伪装成合法工具的恶意程序,并通过钓鱼页面窃取凭据。例如,aenyscom 域名托管多个子域名,伪装成 WinSCP、PumpFun 等知名服务,用于分发不同恶意软件或窃取凭据。

本周热门教程

1
国产x7x7x7x7x7性价比如何?为何越来越多消费者选择它?

国产x7x7x7x7x7性价比如何?为何越来越多消费者选择它?

2025/03/31

2
911制品厂麻花:是否真的只能算三线品牌?消费者评测揭示隐藏的优点!

911制品厂麻花:是否真的只能算三线品牌?消费者评测揭示隐藏的优点!

2025/04/01

3
如何利用9.1人网站免费创建个人或小企业网站?:免费的建站服务是否适合你的需求?

如何利用9.1人网站免费创建个人或小企业网站?:免费的建站服务是否适合你的需求?

2025/03/29

4
微信 Windows / macOS 4.0.5 正式版发布:聊天独立窗口、图片浏览窗口可设置置顶

微信 Windows / macOS 4.0.5 正式版发布:聊天独立窗口、图片浏览窗口可设置置顶

2025/07/02

5
蜜桃精产国品一二三产区的差异与未来市场趋势分析:深度解析不同产区的优势与发展潜力

蜜桃精产国品一二三产区的差异与未来市场趋势分析:深度解析不同产区的优势与发展潜力

2025/03/27

6
9.1破解版免费版安装常见问题解答:如何顺利完成破解与安装过程?

9.1破解版免费版安装常见问题解答:如何顺利完成破解与安装过程?

2025/04/01

7
25888 元 vs 25618 元:天猫 618 无门槛超级红包 10 点首发开抢

25888 元 vs 25618 元:天猫 618 无门槛超级红包 10 点首发开抢

2025/07/01

8
jmcomic2最新安装包2024官网入口 jmcomic2最新安装包2024登录入口

jmcomic2最新安装包2024官网入口 jmcomic2最新安装包2024登录入口

2025/03/26

9
天通卫星走出国门,中国电信在老挝发布手机直连卫星业务

天通卫星走出国门,中国电信在老挝发布手机直连卫星业务

2025/07/03

10
票据打印机无法打印的原因及解决方法

票据打印机无法打印的原因及解决方法

2025/03/27