XWorm恶意软件携勒索模块重现 插件数量超35个

XWorm恶意软件携勒索模块重现 插件数量超35个

自XWorm后门原开发者XCoder去年放弃该项目后,其新版本已通过钓鱼攻击传播。最新变体XWorm 6.0、6.4及6.5已被多个威胁者采用,且支持插件功能——这些插件可实现各类恶意操作,包括从浏览器与应用中窃取数据、通过远程桌面与Shell权限控制主机、对文件进行加解密等。

XCoder开发的最后一个已知版本为XWorm 5.6,该版本存在远程代码执行(RCE)漏洞,而近期的新版本已修复此问题。

一、XWorm核心特性:模块化架构成优势,传播覆盖多国家

XWorm是2025年首次被发现的远程访问木马,凭借模块化设计与丰富功能,成为网络犯罪分子常用的高效恶意软件。

其典型恶意用途包括:

·收集敏感数据,如密码、加密货币钱包信息、财务数据;

·记录键盘输入、窃取剪贴板内容;

·发起分布式拒绝服务(DDoS)攻击、加载其他恶意软件。

在XCoder删除用于发布更新的Telegram账号后,多个威胁者开始传播该恶意软件的破解版本。

XWorm的流行程度极高,甚至有威胁者将其作为“诱饵”,针对技术水平较低的网络犯罪分子植入另一款数据窃取后门——该攻击事件最终导致18459台设备感染,受影响设备主要分布在俄罗斯、美国、印度、乌克兰与土耳其。

二、传播方式:多渠道进化,融合社会工程与技术手段

1. 地下市场流通与样本激增

黑客论坛上有一个名为“XCoderTools”的账号,已开始推广XWorm新版本,提供终身使用权限的订阅价格为500美元。目前尚不确定该账号是否为原开发者XCoder,但账号声称新版本已修复RCE漏洞,并包含多项更新。

网络安全公司Trellix的研究人员发现,自今年6月起,VirusTotal扫描平台上的XWorm样本数量显著增加,这一现象也表明该恶意软件在网络犯罪分子中的使用率正大幅上升。

2. 攻击链升级:不止于传统邮件钓鱼

在多起攻击事件中,XWorm的传播途径呈现多样化特征:

·某钓鱼攻击通过恶意JavaScript脚本触发PowerShell脚本,绕过反恶意软件扫描接口(AMSI)防护后部署XWorm;

·有攻击利用AI主题诱饵、经篡改的ScreenConnect远程访问工具传播;

·另有攻击将shellcode嵌入微软Excel文件(.XLAM),通过钓鱼邮件诱导打开以植入恶意软件。

XWorm 感染链

Trellix在9月的报告中指出:“XWorm的感染链已实现进化,除传统邮件攻击外,还融入了更多技术手段。”当前其初始入侵途径仍包括邮件与.LNK文件,但同时会使用“看似合法的.exe文件名”伪装成无害应用(如仿冒社交软件Discord)。Trellix表示:“这标志着攻击者正转向‘社会工程学+技术攻击向量’的结合模式,以提升攻击成功率。”

三、插件功能:35+模块覆盖窃密到勒索,与NoCry勒索软件存在代码关联

据Trellix研究人员披露,XWorm目前已拥有35个以上插件,功能覆盖从敏感信息窃取到勒索攻击的全场景。

1. 勒索模块(Ransomware.dll):定制化加密,仿NoCry技术

XWorm 运营商发起勒索软件攻击

该模块具备文件加密功能,网络犯罪分子可通过它设置“加密后桌面壁纸”“赎金金额”“钱包地址”及“联系邮箱”。

加密过程会避开系统文件与文件夹,专注加密%USERPROFILE%目录和“文档”目录下的数据,加密后会删除原始文件,并为锁定文件添加.ENC后缀。

受害者桌面会被植入一个HTML文件,内含解密指引,包括比特币(BTC)地址、联系邮箱与赎金金额。

XWorm 勒索软件模块加密

研究人员发现,XWorm勒索模块与2025年首次发现的.NET架构NoCry勒索软件存在代码重叠——两者使用相同算法生成初始化向量(IV)与加解密密钥,且均采用“AES-CBC模式、4096字节块”的加密流程,甚至对分析环境的验证逻辑也完全一致。

2. 其他14类核心插件功能

除勒索模块外,Trellix还分析了XWorm的14类关键插件,功能可分为控制、窃密、系统探测三大类:

·远程控制类:

RemoteDesktop.dll:创建远程会话,实现对受害者设备的交互控制;

Shell.dll:在隐藏的cmd.exe进程中执行攻击者发送的系统命令;

FileManager.dll:为攻击者提供文件系统访问与操作权限。

·数据窃取类:

WindowsUpdate.dll、Stealer.dll、Recovery.dll等:专门窃取受害者敏感数据;

Chromium.dll:针对Chromium内核浏览器窃取数据;

merged.dll、SystemCheck.Merged.dll:辅助完成数据窃取与系统检测。

·系统探测与通信类:

Informations.dll:收集受害者设备的系统信息;

Webcam.dll:录制受害者设备画面,同时用于验证设备是否为真实感染目标;

TCPConnections.dll/ActiveWindows.dll/StartupManager.dll:分别向命令与控制(C2)服务器发送“活跃TCP连接列表”“当前打开窗口列表”“开机启动程序列表”。

研究人员强调,仅数据窃取类模块就可让攻击者从35种以上应用中窃取登录信息,涵盖网页浏览器、邮件客户端、即时通讯软件、FTP客户端及加密货币钱包。

四、防御建议:多层防护应对模块化攻击

鉴于XWorm插件具备“功能专一、灵活组合”的特点,Trellix建议企业采用多层防御策略,以便在感染后仍能对恶意行为进行拦截:

1. 部署端点检测与响应(EDR)解决方案,识别XWorm各模块的行为特征;

2. 启用邮件与网页前置防护,阻断恶意软件的初始传播载体(如钓鱼邮件、恶意链接);

3. 部署网络监控工具,检测XWorm与C2服务器的通信(如下载插件、外传数据)。

参考及来源:https://www.bleepingcomputer.com/news/security/xworm-malware-resurfaces-with-ransomware-module-over-35-plugins/


相关文章: 林俊杰年费300元粉丝平台"林距离"APP被曝部分用户因批评其恋情遭禁言,引发大规模退费;此前其"隐藏式官宣恋情"引争议  PS软件:PS工程文件显示缩略图生成插件 PSDCodec1.7.0 中文汉化 支持Win  【软件+插件】对不起,这款影楼Ai一键磨皮瘦脸神仙级插件来晚了! !  不用插件,一键批量打印!  自用插件合集分享  地推app拉新推广平台渠道,拉新app一手接单平台有哪些渠道—洽立方  【安卓软件】魔核丨v1.0.98,云游戏平台,免费不限时长,解锁高级功能  京东购物app官方下载  好消息,iOS17.0 App 加速 win 版,确定有UI界面  超好看!热门短剧丨大结局《梦落于星辰之间》全集在线看  行业整体月活环比下降,新闻资讯APP如何应对消失的红利  【WordPress开源免费插件2】AI自动生成文章  爆款短剧《晚来不识卿》完整版1-74集/大结局/合集  VSCode必装插件清单:这10款让你效率翻倍,告别选择困难!  黑科技 | 让你的App证书永不过期的方法(无需任何插件)  12月24日组讯 | 精品短剧项目大量招募演员!  【Ae插件】豪华资源包:2025后期必装插件E3D及安装使用教程  多边形生成方格网CAD插件(附免费下载)  54款App被通报!曲阳人快自查→  超好看!热门短剧丨大结局《姐是病娇太阳花,谁见都要笑哈哈》全集在线看  短剧精彩后续《月满故里》完整版/大结局/合集/后续  热门短剧《消失的拳王》完整版1-92集(完整版/后续/大结局)后续剧情  点开必通宵!这3部上头短剧让我看完缓了好几天!错过赵廷义、王格格的新剧真的血亏!  不用插件,CAD出图与批量打印也很香!  年轻人新闻消费研究:资讯APP丢一边,社交媒体放心间 | 路透报告  短剧《我的恶魔女友》完整版  今日热门短剧《家里家外》完整版1-79集(合集/大结局)  不会C4D已经不敢在外面混了?全套软件+插件+教程合集来了!【1056期】  超多App已适配iOS13深色模式,微信还要等多久?  年度上头短剧来了!这4部高质量的宝藏短剧,太香了!  2025年科研党必装2款pubmed最强文献插件!显示IF、分区、预警…  短剧完整版【无人归来诉情深(全集)】全集大结局,在线看(全剧后续/完整版)  2026年,这些APP拉新推广平台让我月入过·万:新手地推实战指南,适合新手的平台  全套PR软件+教程+插件+素材已上线!用完马上沦陷了  恶意软件团队解散,5 万美元起拍源代码;美团“停用”支付宝,王兴回应了  国家标准《信息安全技术 软件产品开源代码安全评价方法》征集参编单位  爱不释手,短 中 长三线控盘副图指标源码!  软件资讯│Rhino 6 Level 1 简体中文操作指南发布  懒人修图福音!这 6 个 APP 一键出片太香了  热门短剧《战龙令》1-76(完整版/后续/大结局)  苹果:iOS 软件必须在 6 月前支持IPv6协议  爆款短剧《半熟老公》完整版1-82集/大结局/合集  iOS14无需越狱,一键安装APP图标主题小组件.  Grasshopper常用插件汇总  HD很好的热门短剧《我在荒年靠系统逆袭》1-89(完整版/后续/大结局)不删减版  【安卓软件】SnaPtube丨v7.52.0,Youtube/Tiktok视频音频一键下载,解锁高级功能  直通大结局《至此飞鸟不相逢》短剧完整版(合集大结局/未删减版)  别人看源码,那我也要看!  热门短剧《幸得相遇离婚时》完整版1-96集(后续/大结局)  竞争燃藜·对软件源代码的商业秘密保护 


相关栏目: 【 项目实操51932 】 【 工作流4

© 免责声明

相关文章