开源清理工具 FluentCleaner 刚火,就出现了假官网投放木马

开源清理工具 FluentCleaner 刚火,就出现了假官网投放木马

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

开源Windows清理工具FluentCleaner出现假冒官网,通过钓鱼网站诱导下载植入木马的版本,利用“白加黑”方式隐藏木马,连接远程服务器控制设备,窃取浏览器和软件数据。用户应认准官方GitHub仓库,警惕AI推荐结果,下载前核实来源。

🔎

延伸解读

为何“白加黑”攻击难以察觉

攻击者利用“白加黑”方式,将恶意代码藏在mscoree.dll中,并通过Windows自带程序ServiceModelReg.exe加载,再注入到正常进程。这种手法利用了系统可信组件,使安全软件难以识别,用户也容易误以为软件正常。因此,即使下载了看似官方的软件,也可能在不知不觉中被控制。

警惕AI推荐带来的风险

文章特别提醒,AI给出的搜索结果不一定正确,可能指向假冒官网。随着AI工具普及,攻击者可能通过SEO或投毒手段让钓鱼网站出现在AI推荐中。用户应养成核实官方来源的习惯,尤其是开源软件,应直接访问其GitHub仓库,而非依赖搜索引擎或AI推荐。

开源软件也需防钓鱼

FluentCleaner作为新兴开源工具,很快被仿冒,说明攻击者会追踪热门项目。开源软件通常没有官网,但用户可能习惯搜索官网,这给了钓鱼网站可乘之机。下载任何软件前,都应确认其官方渠道,如GitHub仓库,并留意域名拼写和证书信息。

Q&A

FluentCleaner 是什么?它的官方下载地址在哪里?

FluentCleaner 是一款开源的 Windows 清理工具,清理规则源自老牌 CCleaner 软件。它没有官网,唯一官方下载地址是其 GitHub 仓库:https://github.com/builtbybel/FluentCleaner。

假冒 FluentCleaner 官网是如何传播木马的?

攻击者搭建了钓鱼网站 fluentcleaner[.]org,诱导用户下载被植入木马的 FluentCleaner 版本。该版本安装目录中包含恶意 mscoree.dll,运行后利用 Windows 自带程序 ServiceModelReg.exe 加载恶意代码,并通过进程注入技术将木马隐藏到正常进程中。

木马运行后会对用户造成哪些危害?

木马运行后会连接攻击者控制的服务器(C2),接受远程指令,获取系统信息、执行后续操作,并通过修改 hosts 文件干扰安全软件更新。同时,它会窃取 Edge、Chrome 浏览器数据,Discord 等软件数据以及部分系统信息,加密打包后上传到攻击者服务器。

如何避免下载到带木马的 FluentCleaner?

用户应认准 FluentCleaner 的唯一官方 GitHub 仓库地址(https://github.com/builtbybel/FluentCleaner),不要从其他网站下载。同时要警惕 AI 推荐结果,下载前务必核实来源,避免访问假冒官网。

为什么 FluentCleaner 会出现假冒官网?

因为 FluentCleaner 是开源项目,只有 GitHub 仓库,没有官网,攻击者利用这一点搭建钓鱼网站,诱导用户下载植入木马的版本。此外,近期已有 PowerToys、Wintoys 等 70 多款 Windows 软件遭遇冒牌官网攻击,这股风气已波及全球。

火绒安全是如何分析这个木马的?

火绒安全发布了分析报告,指出攻击者利用“白加黑”方式隐藏恶意代码:下载的假 FluentCleaner 安装目录中包含恶意 mscoree.dll,运行后通过 Windows 自带程序 ServiceModelReg.exe 加载恶意代码,再通过进程注入技术隐藏木马。

🏷️

标签

➡️

继续阅读