腾讯电脑管家曝光“外挂幽灵”团伙:借辅助网站传播“双枪”、“紫狐”木马

2018-10-24 来源:原创 作者:腾讯电脑管家
【文章摘要】近日,腾讯智慧安全御见威胁情报中心监测发现,“外挂幽灵”团伙持续活跃,利用七哥辅助网、我爱辅助网等多个游戏辅助网站传播“双枪”、“紫狐”等木马病毒。这些网站提供的多款游戏外挂工具会私自携带多个木马病毒,在安装过程中会释放锁主页程序、开心输入法和“紫狐”木马下载器等恶意程序,同时这些恶意软件难以彻底清除,犹如顽疾一般“纠缠”在用户电脑中,给用户造成不必要的经济损失和麻烦。

随着互联网的快速发展,游戏已逐渐成为大多数人用来打发业余闲暇时间的娱乐项目,其不仅给我们日常生活带来了极大的乐趣,而且还为职业游戏玩家以及游戏主播带来收入。可是,不法黑客从中暗藏“无形杀手”,一旦玩家中招,就落入了不法分子的圈套之中。

近日,腾讯智慧安全御见威胁情报中心监测发现,“外挂幽灵”团伙持续活跃,利用七哥辅助网、我爱辅助网等多个游戏辅助网站传播“双枪”、“紫狐”等木马病毒。这些网站提供的多款游戏外挂工具会私自携带多个木马病毒,在安装过程中会释放锁主页程序、开心输入法和“紫狐”木马下载器等恶意程序,同时这些恶意软件难以彻底清除,犹如顽疾一般“纠缠”在用户电脑中,给用户造成不必要的经济损失和麻烦。

(腾讯电脑管家拦截并查杀该木马病毒)

据腾讯电脑管家安全专家介绍,该团伙主要借助游戏辅助网站传播“双枪”、“紫狐”等木马,故命名为“外挂幽灵”。一旦游戏玩家从这些游戏辅助网站下载并安装游戏外挂或辅助工具后,浏览器主页将会被锁定为www.2**5.com,同时电脑会被静默安装开心输入法等软件。数据显示,目前在全国各个省份中,“外挂幽灵”团伙已通过这种方法使数万台电脑感染“双枪”和“紫狐”木马,其中山东、广东、河南等地区的中毒电脑数量位居全国前三。


(“外挂幽灵”团伙传播感染态势分布图)

在对“外挂幽灵”的溯源分析过程中,腾讯电脑管家安全专家发现其传播手法隐蔽性强、欺骗性大、传播面广。据悉,“紫狐”木马自20183月份开始活跃,在传播的过程中,使用到了多个恶意域名,并且大部分域名最终都关联到了216.250.99.5。目前,除dl.kanshimei.cn以外,其他的域名和ip仍在传播“紫狐”木马。

相比于“紫狐”木马,“双枪”木马的传播域名相对较为固定,“双枪”木马变种主要通过pcdn.qhaiyun.comtlg.ppzos.com以及百度贴吧图片进行传播。其中通过百度贴吧传播的“双枪”木马被隐藏在不同的图片当中,但打开显示的却都是同一个美女。

(“外挂幽灵”团伙的病毒传播路径图)

值得一提的是,在今年4月“412挂马风暴”中,不法分子同样也利用美女图片文件传播挖矿病毒木马,威胁数以千万计网民的信息安全。对此,腾讯电脑管家安全专家表示,目前还无法判断“外挂幽灵”与“412挂马风暴”是否为同一团伙,有待病毒分析师进一步检查病毒代码的相似性来加以确定。

当前,国内游戏市场已逐渐步入繁荣期,不法黑客也会借此频繁地发动网络攻击,因此做好防御工作也是每位游戏玩家的必修课。对此,腾讯安全反病毒实验室负责人、腾讯电脑管家安全专家马劲松提醒广大用户,建议游戏玩家使用正规软件,尽量不要下载运行各类外挂辅助工具。另外,对于已经上当受骗、电脑感染“双枪”、“紫狐”木马的用户,马劲松推荐使用管家急救箱处理,可彻底查杀该木马。

电脑管家 V16

全新上线 更轻更快