理想下载站 手游攻略 新游动态 火融安全警报:方正集团子公司签名疑似遭黑客泄露 涉嫌窃取Steam账号警报安全教育宣传片

火融安全警报:方正集团子公司签名疑似遭黑客泄露 涉嫌窃取Steam账号警报安全教育宣传片

时间:2026 03 07 05:50:24 来源:网络整理 浏览:3

一、概述

日前,火融安全团队发出警报,火融工程师拦截了下载器病毒Apametheus,该病毒入侵电脑后会下载多个病毒模块,病毒模块运行后会窃取Steam账号并劫持用户QQ临时登录权限,强行添加QQ好友、转发空间,传播违法信息。

经技术追溯,发现该病毒带有“北京方正阿帕比科技有限公司”(北大方正子公司)的数字签名:“北京方正阿帕比科技有限公司”,以躲避安全软件的拦截和检测。怀疑该签名泄露被黑客团伙利用,建议公司尽快调查。

最新版本的“火绒产品(个人版、企业版)”可以对该病毒进行检测和查杀。

2. 样本分析

近日,火融网截获一份带有北大方正集团有限公司子公司“北京方正阿帕比科技有限公司”(北京方正阿帕比科技有限公司)签名的病毒文件,且该病毒数字签名可验证。如下图所示:

病毒数字签名

病毒数字签名

病毒数字签名

病毒运行后会访问C&C服务器下载下载器病毒(Linking.exe和calc.exe)在本地执行,运行后启动svchost.exe进程进行注入,注入的svchost.exe进程会执行不同的恶意代码逻辑,恶意代码逻辑包括:窃取steam账号、利用本地会话劫持强行添加QQ好友、转发QQ空间日志等。病毒执行恶意行为后的进程树状态如下图所示:

病毒执行后的进程树

窃取 Steam 账户

病毒会不断搜索Steam登录窗口,一旦找到Steam登录窗口,就会释放cuic.dll,并将动态库注入steam.exe进程中,相关代码逻辑如下图所示:

警报安全教育宣传片_安全警报_警报安全警示片

注入 steam.exe

注入的恶意代码(cuic.dll)会先循环检查SteamUI.dll是否加载成功,若加载成功则通过获取控制数据来获取用户登录信息。如下图所示:

SteamUI.dll的循环检测

对比控件名称相关代码,如下图:

比较 Steam_GetTwoFactorCode_EnterCode 控件名称

恶意代码相关数据,如下图所示:

恶意代码相关数据

强制QQ好友升级

该部分病毒代码执行后会通过本地QQ快捷登录信息获取临时登录凭证劫持会话,然后强行使用用户的QQ添加指定QQ好友及强行转发QQ空间日志,相关代码如下图所示:

强制添加QQ好友

强制转发QQ空间日志相关代码,如下图:

强制转发QQ空间日志

3. 附录

示例 SHA256:

标题:火融安全警报:方正集团子公司签名疑似遭黑客泄露 涉嫌窃取Steam账号警报安全教育宣传片
链接:https://www.ltthb.com/news/xydt/121905.html
版权:文章转载自网络,如有侵权,请联系删除!
资讯推荐
更多
光遇织光季家具兑换方法一览

光遇织光季在近期正式更新上线,每个季节都有着许多全新内容和资讯可以让你来体验,不少刚体验的小伙伴想要知道

2026-02-02
绝区零千夏技能爆料一览

绝区零2.6版本将在本周正式更新上线,上周的前瞻直播官方给玩家们带来关于最新版本的卡池信息和相关活动内容,

2026-02-02
明日方舟终末地全干员喜欢礼物一览

明日方舟终末地一款画面相当不错近期非常火爆的大型二次元冒险游戏,这里有相当多好看的干员可以让你来抽取并

2026-02-02
绝区零2.6版本更新时间一览

绝区零2.6版本前瞻特别节目在上周末正式播出,官方给玩家们带来了许多关于最新版本的相关资讯和上线时间,不少

2026-02-02
[!--temp. The end of the content page--]