ACR 窃密木马改头换面,更名重构后规避能力升级
Proofpoint最新报告显示 ,密木马改面更名重此前已知的头换ACR窃密木马(ACR Stealer)已更名为Amatera窃密木马重新出现 ,其规避检测能力得到增强,构后规避命令与控制(C2)机制也经过重构 ,升级目前仍在恶意软件即服务(MaaS ,密木马改面更名重Malware-as-a-Service)生态中持续开发 。头换
Proofpoint研究人员指出 :"虽然Amatera窃密木马保留了前代的构后规避核心功能,但其开发改进程度已足以使其成为一个独特且值得关注的升级威胁。"

Amatera窃密木马与ACR窃密木马存在显著同源性 ,模板下载密木马改面更名重包括重叠的头换代码和功能 。但新版恶意软件已实现全面现代化:
采用C++编写并保持活跃维护提供月付99美元至年付499美元的构后规避订阅方案通过公开访问的C2控制面板运营通过Telegram提供客户支持Proofpoint指出 :"这并非该恶意软件家族首次进行品牌重塑",研究人员认为其很可能与GrMsk窃密木马存在关联。升级
新型传播技术剖析Amatera通过ClearFake攻击集群实施精密的密木马改面更名重网页注入攻击 ,具体手法包括 :
EtherHiding:将JavaScript托管在币安智能链合约上ClickFix:利用剪贴板访问和PowerShell执行的头换社会工程学手段Proofpoint解释称:"用户会看到虚假验证码...随后被诱导按下Windows+R组合键,接着执行Ctrl+V粘贴并回车,高防服务器构后规避从而运行恶意PowerShell命令。"该命令会下载C#项目文件(.csproj),触发包含混淆PowerShell、绕过AMSI和ETW防护的多阶段载荷 ,最终将shellcode注入挂起的Windows进程。

Amatera窃密木马C2控制面板 | 图片来源:Proofpoint
核心技术规避手段该木马采用NTSockets直接与Windows AFD驱动交互,绕过Winsock API并规避多数终端检测工具。报告指出 :"直接与AFD设备交互...有效避开了几乎所有常用Windows网络API 。"
Amatera不通过DNS解析域名,服务器租用而是使用硬编码的Cloudflare CDN IP连接C2服务器,将恶意流量伪装成合法服务。此外,它采用WoW64系统调用执行API,规避沙箱和终端检测与响应(EDR)工具常用的用户态钩子技术。其系统调用存根会动态解析Windows API函数,获取系统服务编号(SSN) ,并通过WoW64Transition直接发起系统调用 。免费模板Proofpoint认为 :"这种API调用方式很可能是为了规避用户态钩子技术 。"
模块化数据窃取能力Amatera的核心目标仍是窃取数据,但采用更精准的模块化方式:
使用NtCreateFile和NtQueryDirectoryFile实施定向文件窃取窃取浏览器数据(Cookie、历史记录)、密码管理器和加密货币钱包注入shellcode绕过Chrome的应用绑定加密保护收集即时通讯软件、邮件客户端 、源码库SSH/FTP工具及浏览器扩展数据该恶意软件还支持通过ShellExecuteA或PowerShell的Invoke-Expression执行次级载荷 ,具体取决于载荷格式。
持续演变的威胁Proofpoint强调Amatera正处于活跃开发阶段,新样本显示其已支持基于HTTPS的C2通道,混淆技术和载荷投递隐蔽性也有所提升 。报告总结称 :"威胁行为者正通过巧妙的攻击链使用Amatera窃密木马 ,同时开发者持续改进其规避检测的建站模板能力 。"
相关文章

有人用Deepfake冒充马斯克,说自己创立了一个加密货币交易平台,马斯克:不是本人
大数据文摘出品币圈又有新骗局辣!因为马斯克在币圈的号召力,但凡马斯克提到的数字货币,都能大涨,于是有人就盯上了马斯克。只不过和之前假装马斯克的Twitter账号相比,这次的这个骗局显得更加“真实”,直2025-12-07
不知从何时开始公司里的电脑突然变得很卡明明没开几个网页CPU使用率却高得离谱可能是设备太老了吧?当心,恶意软件可能已经顺着那朵云到了您的个人或公共设备上,您的服务器可能已沦为“矿机”。诚然,上云为企业2025-12-07
虚拟机导入iso镜像文件的方法(简单快速的操作步骤让你轻松完成导入)
随着虚拟化技术的发展,越来越多的人开始使用虚拟机来进行软件测试、系统实验等操作。而虚拟机导入iso镜像文件是其中一项基本操作,本文将介绍如何使用虚拟机导入iso镜像文件的方法,帮助读者快速掌握这一技巧2025-12-07
联想万全大模型训推一体解决方案荣获2025中国算力大会“年度重大突破成果奖”
8月22日至24日,作为我国算力产业风向标的2025中国算力大会在山西大同成功举办。大会期间,联想万全大模型训推一体解决方案凭借其与时俱进的技术创新性以及为行业客户带来的经济效益,从百余项参评成果中脱2025-12-07
译者 | 晶颜审校 | 重楼Kubernetes是一个流行的开源平台,用于管理容器化的工作负载和服务。它是一个简化了大量部署、扩展和操作任务的系统,但它并非没有风险。就像任何其他软件或平台一样,Kub2025-12-07
这年头,疫情大逃杀、电脑搬回家、自闭图清净、还要把班加,疫情一波还未平息,一波又来侵袭,茫茫人海,狂风暴雨。现在都被赶回去居家办公了,公交地铁也要停运了。家里有没有饭吃是一回事,吃饭的家伙一定要带回家2025-12-07

最新评论