emm…印度杀毒软件eScan长期使用HTTP协议 被黑客用来发起中间人攻击

💡 原文中文,约1300字,阅读约需4分钟。
📝

内容提要

印度本土杀毒软件eScan长期使用HTTP明文协议提供更新,导致黑客通过拦截请求数据包插入恶意软件。捷克杀毒软件开发商AVAST发现了名为GuptiMiner的恶意软件,目的可能是挖矿。经过披露漏洞后,eScan在2023年7月31日修复了漏洞,采用了HTTPS加密协议。

🔎

延伸解读

杀毒软件自身更新机制反成攻击入口

eScan长期使用HTTP明文协议提供更新,使得黑客能够通过中间人攻击拦截更新请求并注入恶意软件。这暴露了一个关键问题:安全软件自身的更新通道若缺乏加密和完整性校验,反而会成为攻击者绕过防御的捷径。用户往往信任杀毒软件的更新,但此次事件表明,更新机制的安全性同样至关重要。

攻击链复杂但最终目的可能是挖矿

GuptiMiner恶意软件采用了复杂的攻击链路,包括中间人攻击、IP掩码混淆和安装自定义ROOT证书,但最终目的却可能是挖矿,释放了XMRig门罗币挖矿程序。这种高投入低回报的行为看似矛盾,但可能反映了攻击者利用企业内网横向传播来扩大挖矿规模,或者挖矿只是其多重目的之一。

HTTPS部署滞后带来的长期风险

业界约10年前就开始提倡HTTPS加密连接,但eScan直到2023年7月31日才修复漏洞,改用HTTPS。这意味着至少从2019年起,其用户就暴露在中间人攻击风险中。尽管无法确定黑客何时开始利用,但劫持更新感染设备可能已持续数年。这提醒我们,安全产品自身的基础设施安全同样需要及时更新。

❓

Q&A

eScan杀毒软件为何存在安全隐患?

eScan自2019年起使用HTTP明文协议提供更新,导致黑客可以通过中间人攻击插入恶意软件。

GuptiMiner恶意软件的目的是什么?

GuptiMiner的主要目的是进行挖矿,特别是释放XMRig挖矿程序。

黑客是如何利用eScan进行攻击的?

黑客通过中间人攻击拦截eScan的更新请求,伪造服务器返回恶意数据包,从而插入恶意软件。

eScan在何时修复了安全漏洞?

eScan在2023年7月31日修复了安全漏洞,改为使用HTTPS加密协议。

AVAST是如何发现GuptiMiner恶意软件的?

AVAST的研究人员注意到GuptiMiner的复杂攻击链,并分析了其对eScan的利用。

使用HTTP协议的风险有哪些?

使用HTTP协议容易遭受中间人攻击,黑客可以拦截和篡改数据,插入恶意软件。

🏷️

标签

➡️

继续阅读