您现在位置 : 首页 > 网络安全 > 安全知识

危险密码 DangerousPassword

发布时间:2026-05-19 来源:网络 浏览:
【字体大小:
全球加密货币公司的梦魇
命名时间:2019年11月
最早活跃时间:2018年3月
组织背景:疑似为Lazarus的分支机构
攻击地区:全球
攻击目标:虚拟货币行业,金融交易相关的行业或业务部门
危险密码发现过程

2019年末,微步威胁情报云捕获到多个具备相同特点的压缩木马文件,并关联发现幕后黑客的更多网络资产及攻击样本。诱饵文件主要是“每月业务报告”、“职位描述”、“项目风险简介”等话题,且内容均涉及加密货币,研判认为幕后存在一个专门攻击加密货币公司的APT团伙,微步情报局根据攻击手法将其命名为“危险密码”(DangerousPassword)。

攻击特点
  • 诱饵文件涉及中文、英文、日文、俄文等,域名资产数量过百,且攻击目标集中于加密货币公司,目的为盗窃密币,是一个资源丰富、目标明确的APT团伙。

  • 主要通过钓鱼邮件投递恶意文件下载链接,诱导收件者从仿冒的谷歌、微软、亚马逊云服务器下载木马压缩文件。

  • 压缩文件一般包含诱饵加密文档和伪装成密码文件的恶意快捷方式,用户启动后会下载后门脚本直接执行,同时展示文档密码迷惑用户。

  • 恶意后门启动后监测主机是否存在“金山毒霸”、“360”等软杀进程,以判断绕过或是否驻留等后续操作。同时后门会将主机信息、运行进程等数据发送回C&C服务器,并持续发起请求以执行后续操作。

攻击目的

盗窃密币