What is CloudEyE Malware?
CloudEyE,也稱為 GuLoader,是一種下載器惡意軟體,它可以進入系統,然後下載竊取木馬、鍵盤記錄器和遠端存取工具 (RAT) 。 CloudEyE 使用 Visual Basic 編寫,主要使用 OneDrive 或 Google Drive 等合法伺服器來執行並向裝置傳送額外的有效負載。
CloudEyE 惡意軟體如何運作?
CloudEye 主要是因為其滲透方法而有效。 這種形式的惡意軟體使用 Nullsoft 腳本安裝系統 (NSIS) 加殼程序,這是一種開源加殼程序,開發人員通常使用它來建立 Windows 安裝程式。 由於惡意軟體與 NSIS 一起打包,防毒軟體在 CloudEyE 滲透系統之前掃描和檢測它變得更加困難。
CloudEyE 使用 NSIS 加殼程式壓縮其有效負載,然後進一步加密其惡意軟體以提供額外的混淆層。 當有人將檔案下載到他們的電腦或裝置上時,GuLoader就會運行,解密其惡意軟體,解壓縮它,然後在系統上執行它以破壞裝置。
一旦進入裝置,CloudEyE 就可以提供對任意數量的附加程式的訪問,從而進一步危害系統,例如勒索軟體將你的裝置劫為人質或其他惡意軟體為威脅行為者提供對裝置的直接訪問。
CloudEye 能夠避免偵測的另一個原因是它使用三種方法來掃描虛擬化技術和沙盒:
- VM 工具掃描: VM 工具可協助開發人員建立用於惡意軟體分析的安全環境。 如果 CloudEye 掃描虛擬機器工具,並看到任何這些工具的痕跡,例如 VirtualBox、VMware 或 Flare 虛擬機器,則它將無法執行。
- 沙箱掃描:沙箱是網路安全專家用來隔離惡意軟體然後檢查它的虛擬化環境。 CloudEye 將掃描沙箱並在檢測到任何時防止執行。
- 除錯器掃描:最後,CloudEye 將掃描系統上的任何調試器,例如 x64dbg,WinDbg 和 OllyDbg。 如果偵測到任何調試器系統,GuLoader 將不會執行。
有了這些掃描系統,偵測 CloudEyE 就變得極為困難,這使得網路安全研究人員幾乎不可能識別、隔離和研究惡意軟體以建立有效的防禦策略。
可能造成的損害
當個人從網路下載檔案而不先檢查其真實性時,他們可能會下載 CloudEyE 等惡意軟體。 例如,他們可以從收到的網路釣魚電子郵件中下載看似普通的 PDF 檔案。 事實上,該檔案可能是假的,其中實際上包含 CloudEyE 惡意軟體。
一旦他們將 GuLoader 下載到他們的系統上,它可能會導致以下問題:
- 資料外洩: CloudEyE 可以下載竊取程序,從裝置中記錄個人或敏感資料。 駭客可以出售這些竊取的數據,也可以使用它來存取其他裝置。
- 建立入口點: CloudEyE 惡意軟體可以為駭客創造機會,進一步進入您的系統。 它可以為其他惡意程序和活動打開大門。
- 破壞:雖然不是 CloudEyE 的主要目的,但駭客也可以使用它來停用作業系統、使裝置崩潰或阻止裝置正常運作。 這種類型的攻擊可能會降低業務效率並使員工失望。
- 資源竊取:如果沒有有效的網路安全監控工具,企業可能無法注意到 CloudEyE 惡意軟體攻擊的 IOC。 這可能意味著黑客可以擴大訪問您的系統,他們可以利用它來消耗您的資源或將其用於其他非法目的。
由於 CloudEye 的偵測難度,因此無法監控其存在的系統可能會長時間內仍然受到入侵。 這可能意味著網絡安全團隊解決問題之前,都經歷了上述所有影響,而不僅僅是一種。
緩解 CloudEyE 惡意軟體的 4 項最佳實踐
以下是一些有助於防範 CloudEyE 惡意軟體及其可能造成的損害的最佳實踐:
#1.識別 VBScript 載入器
系統中存在 CloudEye 的最早跡象是啟動 VBScript 載入器,然後開始將惡意有效負載載載入系統的程序。 通過識別 VBScript 載入器並在其軌跡中停止它,您可以防止 GuLo ader 在系統上執行。
#2: 使用自動化妥協調查器
處理惡意軟體時最重要的步驟之一是確保盡快偵測到它。
早期偵測將為您的團隊提供所需的時間來建立有效的回應。 通過自動提取任何妥協指標,您將能夠盡快識別 CloudEye 的存在。
#3: 提供教育
防止惡意軟體進入系統的最簡單方法是確保員工首先不會下載任何惡意檔案。 提供有關如何檢查文件以及在下載之前對所有文件運行惡意軟體掃描的重要性的教育將有助於減少您的業務遇到的事件數量。
#4:利用端點資安
端點資安將透過檢查您的業務接觸到的任何文件來為您的系統添加安全層。 當存在惡意軟體的提示或痕跡時,端點資安解決方案將阻止這些檔案的下載並防止其滲透。
使用檢查點防止惡意軟體
CloudEyE (GuLoader) 惡意軟體是一種嚴重威脅,可能危害電腦系統並繼續存在於受感染的裝置上。 它能夠將其他惡意軟體下載到受感染的裝置上,這可能意味著一個小漏洞會變成全公司的網路安全問題。
Check Point Workspace Security 是一個多層端點資安解決方案,可以識別 CloudEyE 等惡意檔案,並防止它們進入您的系統。
作為動態解決方案,Check Point Endpoint Security 可在您的企業環境中自動偵測和預防威脅。 預約免費示範,進一步瞭解Check Point Endpoint Security 如何確保您的企業安全。
