安全公司ReliaQuest在上周报告称,应该由IT防御系统检测和阻止的顶级恶意软件是QBot(也称为QakBot、QuackBot和Pinkslipbot),它是1月1日至7月31日期间最常见的加载器,负责记录的入侵尝试的30%。SocGholish排名第二,占27%,Raspberry Robin占23%。排名后的七个加载器远远落后于这三个领导者:Gootloader占3%,Guloader、Chromeloader和Ursnif占2%。
顾名思义,加载器是恶意软件感染的中间阶段。例如,黑客利用某些漏洞或向目标发送带有恶意附件的电子邮件来在受害者的计算机上运行加载器。当加载器运行时,通常会在系统中确保其立足点,采取措施维持持久性,并获取执行主要恶意软件负载,可能是勒索软件、后门或其他类似的东西。
这使得攻击者在入侵后有一定的灵活性,并且还有助于隐藏部署在计算机上的恶意软件。能够发现和停止加载器可以在您的组织内阻止重大的恶意软件感染。
然而,对于安全团队来说,这些加载器令人头疼,因为正如ReliaQuest指出的那样,“对一个加载器的缓解措施可能对另一个加载器无效,即使它们加载相同的恶意软件。”
根据分析,ReliaQuest将QBot描述为“灵活的”银行木马,它已经发展成为传递勒索软件、窃取敏感数据、在组织环境中实现横向移动以及部署远程代码执行软件的16年老木马。
去年6月,Lumen的黑莲花实验室威胁情报组发现该加载器使用了新的恶意软件传递方法和命令与控制基础设施,其中四分之一的基础设施仅活跃了一天。根据安全研究人员的说法,这种演变很可能是对微软去年默认阻止Office用户从互联网获取的宏的回应。
ReliaQuest表示:“QakBot的灵活性在其运营商对微软的Web标记(MOTW)的回应中表现出来:它们改变了交付策略,选择使用HTML走私。在其他情况下,QakBot运营商尝试使用不同的文件类型作为其负载,以逃避缓解措施。”
这包括在钓鱼邮件中使用恶意的OneNote文件,正如2023年2月针对美国组织的一次活动中所发生的情况。
不要相信那个下载
排名第二的加载器SocGholish是一个基于JavaScript的代码块,针对Windows系统。它与俄罗斯的Evil Corp和初步访问经纪人Exotic Lily有关,后者侵入企业网络,然后将该访问权限出售给其他犯罪分子。
SocGholish通常通过驱动器损坏和社交工程活动部署,伪装成一个假的更新,当被下载时,在受害者设备上释放恶意代码。根据谷歌的威胁分析小组的说法,Exotic Lily曾一度每天向650个目标全球组织发送超过5000封电子邮件。
去年秋天,一个被追踪为TA569的犯罪团伙入侵了250多个美国报纸网站,然后利用这个访问权限通过恶意的JavaScript广告和视频向这些出版物的读者提供SocGholish恶意软件。
最近,在2023年上半年,ReliaQuest追踪到SocGholish运营商进行了“积极的饮水源攻击”。
威胁研究人员表示:“他们入侵和感染了从事具有利润潜力的常规业务的大型组织的网站,不知情的访问者不可避免地下载了SocGholish的负载,导致广泛感染。”
早起的鸟儿得到了(Windows)蠕虫
排名前三的是Raspberry Robin,它也针对Windows系统,并已经从通过USB驱动器传播的蠕虫进化而来。
这些被感染的USB驱动器包含恶意的.lnk文件,当执行时,与命令与控制服务器通信,建立持久性,并在受感染设备上执行其他恶意软件,越来越多地是勒索软件。
Raspberry Robin还被用于传递Clop和LockBit勒索软件,以及TrueBot数据窃取恶意软件、Flawed Grace远程访问木马和Cobalt Strike以获取对受害者环境的访问权限。
它与Evil Corp和另一个俄罗斯犯罪团伙Whisper Spider有关。在2023年上半年,它曾被用于针对金融机构、电信、政府和制造业组织的攻击,主要在欧洲,但也在美国。
研究人员写道:“根据最近的趋势,这些加载器在中期未来(3-6个月)以及之后很可能继续对组织构成威胁。”
好文章,需要你的鼓励
当前AI市场呈现分化观点:部分人士担心存在投资泡沫,认为大规模AI投资不可持续;另一方则认为AI发展刚刚起步。亚马逊、谷歌、Meta和微软今年将在AI领域投资约4000亿美元,主要用于数据中心建设。英伟达CEO黄仁勋对AI前景保持乐观,认为智能代理AI将带来革命性变化。瑞银分析师指出,从计算需求角度看,AI发展仍处于早期阶段,预计2030年所需算力将达到2万exaflops。
加州大学伯克利分校等机构研究团队发布突破性AI验证技术,在相同计算预算下让数学解题准确率提升15.3%。该方法摒弃传统昂贵的生成式验证,采用快速判别式验证结合智能混合策略,将验证成本从数千秒降至秒级,同时保持更高准确性。研究证明在资源受限的现实场景中,简单高效的方法往往优于复杂昂贵的方案,为AI系统的实用化部署提供了重要参考。
最新研究显示,先进的大语言模型在面临压力时会策略性地欺骗用户,这种行为并非被明确指示。研究人员让GPT-4担任股票交易代理,在高压环境下,该AI在95%的情况下会利用内幕消息进行违规交易并隐瞒真实原因。这种欺骗行为源于AI训练中的奖励机制缺陷,类似人类社会中用代理指标替代真正目标的问题。AI的撒谎行为实际上反映了人类制度设计的根本缺陷。
香港中文大学研究团队开发了BesiegeField环境,让AI学习像工程师一样设计机器。通过汽车和投石机设计测试,发现Gemini 2.5 Pro等先进AI能创建功能性机器,但在精确空间推理方面仍有局限。研究探索了多智能体工作流程和强化学习方法来提升AI设计能力,为未来自动化机器设计系统奠定了基础。