- 网络安全研究人员发现 Maverick 恶意软件通过 WhatsApp Web 传播,针对巴西用户投放银行木马和蠕虫病毒。
- 该恶意软件利用 VBScript、PowerShell 和浏览器自动化技术劫持账户、窃取凭证并分发恶意 ZIP 文件。
- Maverick 具备地理检查、远程命令与控制以及隐蔽技术,使攻击者能够像管理僵尸网络一样控制感染。
CyberProof、Trend Micro、Sophos 和 Kaspersky 等网络安全公司认为,Maverick 通过将 Visual Basic Script 与 PowerShell 结合浏览器自动化技术来攻击 WhatsApp Web 用户,从而劫持账户并向联系人发送恶意 ZIP 压缩包。
CyberProof 的安全运营中心(SOC)团队 调查了 一起通过 WhatsApp Web 界面下载可疑文件的 incident。该文件是一个名为 NEW-20251001_152441-PED_561BCF01.zip 的 ZIP 压缩包。
他们恢复了 SHA1 哈希值 aa29bc5cf8eaf5435a981025a73665b16abb294e 和 SHA256 哈希值 949be42310b64320421d5fd6c41f83809e8333825fb936f25530a125664221de。当受害者在压缩包内执行快捷方式(LNK)文件时,恶意代码会进行去混淆处理以构建并运行 cmd 或 PowerShell,随后这些命令会联系攻击者服务器以获取第一阶段载荷。
Maverick 恶意加载器通过经典混淆技术隐藏自身
根据 CyberProof 研究团队上周日发布的一篇博客文章,该加载器结合了分片令牌、Base64 编码以及 UTF‑16LE 编码的 PowerShell 脚本。它会检测反逆向工程工具,若发现分析师存在,则自行终止;否则,它将下载名为 SORVEPOTEL 的蠕虫木马以及名为 Maverick 的银行木马。
Trend Micro 于上个月初首次记录了监控网络活动的银行木马 Maverick,并将其与一个代号为 Water Saci 的攻击组织关联起来。SORVEPOTEL 是一种可通过 WhatsApp Web 投递携带恶意代码的 ZIP 压缩包进行传播的自我复制型恶意软件。
Maverick 扫描活动的浏览器标签页,查找与巴西拉丁美洲金融机构硬编码列表匹配的 URL。一旦发现匹配项,该特洛伊木马便会从远程服务器获取后续指令,并请求系统数据以发送旨在窃取凭据的钓鱼页面。
杀毒软件公司卡巴斯基的安全团队发现了多个 代码重叠 现象,涉及 Maverick 与一种名为 Coyote 的旧版银行恶意软件。英国安全软件公司 Sophos 表示,Maverick 可能是 Coyote 的演变版本,但卡巴斯基将其视为针对巴西本地 WhatsApp Web 用户的独立威胁。
Maverick 如何劫持 WhatsApp Web
CyberProof 的研究指出,该活动避免使用 .NET 二进制文件,转而采用 VBScript 和 PowerShell。ZIP 压缩包中包含一个名为 Orcamento.vbs 的混淆 VBScript 下载器,研究人员将其与 SORVEPOTEL 关联起来。
VBScript 执行一条 PowerShell 命令,直接在内存中运行 tadeu.ps1,而 PowerShell 负载则通过 ChromeDriver 和 Selenium 自动化操作 Chrome。它接管了 受害者的 WhatsApp Web 会话,并向所有联系人分发恶意 ZIP 包。
该恶意软件会终止所有正在运行的 Chrome 进程,将合法的 Chrome 用户配置文件复制到临时工作区,然后再发送任何消息。
“这些数据包括 Cookie、身份验证令牌和已保存的浏览器会话,使恶意软件能够绕过 WhatsApp Web 的身份验证机制,让黑客无需触发任何安全警报或扫描二维码即可立即访问受害者的 WhatsApp 账户,”美日网络安全软件公司 Trend Micro 指出。
该脚本在接管 Web 应用后,会显示一个标有
传播循环在发送每条消息之前以及检查C2是否发出暂停命令之后,遍历每个收集的联系人。消息通过用基于时间的问候语和联系人姓名替换变量来个性化。
Trend Micro 指出 该活动采用功能强大的远程 C2 架构,支持实时管理。操作员可暂停、恢复并监控传播过程,从而在受感染主机上执行协同行动。
Maverick 恶意软件仅在确认客户端位于巴西后才会部署
Cyberproof 和 Trend Micro 证实,Maverick 仅在通过检查时区、语言、系统区域以及日期时间格式确认主机位于巴西后才会安装。Trend Micro 还发现,该恶意软件的执行链仅限于葡萄牙语系统。
根据 Trend Micro 的报告,C2 基础设施包含基于电子邮件的通信渠道,这增强了其冗余性,同时也增加了检测难度。CyberProof 还发现证据表明该恶意软件专门针对巴西的酒店业。安全公司担心攻击者可能会将其目标扩大至酒店行业,而该行业常接待高价值目标。
VirusTotal 的搜索帮助团队收集了相关样本,并将他们的发现与卡巴斯基、赛门铁克和趋势科技的公开研究联系起来。然而,网络安全公司 CyberProof 的事件分析显示,由于 C2 的文件在调查期间未能交付,因此无法观察到完整的感染链。
如果您正在阅读这篇文章,说明您已经领先一步。请继续通过我们的通讯保持关注。
免责声明。 本文提供的信息不构成交易建议。 Cryptopolitan.com 对于基于本页信息进行的任何投资,我们不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Florence Muchai
Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。

















