网易首页 > 网易号 > 正文 申请入驻

eScan杀毒软件更新服务器遭入侵传播多阶段恶意软件

0
分享至


印度网络安全公司MicroWorld Technologies开发的eScan杀毒软件更新基础设施遭到未知攻击者入侵,向企业和消费者系统传播持久化下载器恶意软件。

Morphisec公司研究员Michael Gorelik表示:"恶意更新通过eScan的合法更新基础设施进行分发,导致多阶段恶意软件被部署到全球的企业和消费者终端。"

MicroWorld Technologies披露,公司检测到基础设施遭受未经授权的访问后,立即隔离了受影响的更新服务器,服务器离线时间超过8小时。公司已发布补丁程序,可回退恶意更新引入的更改。建议受影响的组织联系MicroWorld Technologies获取修复程序。

公司将此次攻击归因于区域更新服务器配置遭到未经授权的访问,使得威胁行为者能够在2026年1月20日约两小时的"有限时间窗口"内向客户分发"损坏"的更新。

"eScan从2026年1月20日开始经历了一次临时更新服务中断,影响了部分在特定时间段内从特定更新集群自动下载更新的客户系统,"该公司在2026年1月22日发布的公告中表示。

"该问题源于区域更新服务器基础设施遭受未经授权的访问。事件已被识别并解决。我们提供了全面的修复方案,可解决所有观察到的情况。"

Morphisec于2026年1月20日识别出该事件,表示恶意载荷干扰了产品的正常功能,有效阻止了自动修复。具体来说,攻击者投放了一个恶意的"Reload.exe"文件,该文件设计用于释放下载器,具有建立持久化、阻止远程更新以及联系外部服务器获取包括"CONSCTLX.exe"在内的其他载荷的功能。

攻击机制分析

根据卡巴斯基分享的细节,位于"C:\\Program Files (x86)\\escan\\reload.exe"的合法文件"Reload.exe"被替换为恶意版本,该版本可通过修改HOSTS文件来阻止进一步的杀毒软件更新。该文件使用了伪造的无效数字签名。

"当启动时,该reload.exe文件会检查是否从Program Files文件夹启动,如果不是则退出,"这家俄罗斯网络安全公司表示。"该可执行文件基于UnmanagedPowerShell工具,该工具允许在任何进程中执行PowerShell代码。攻击者修改了该项目的源代码,添加了AMSI绕过功能,并使用它在reload.exe进程内执行恶意PowerShell脚本。"

该二进制文件的主要职责是启动三个Base64编码的PowerShell载荷,其设计目的是:

篡改已安装的eScan解决方案以防止其接收更新和检测已安装的恶意组件

绕过Windows反恶意软件扫描接口(AMSI)

检查受害者机器是否应进一步感染,如果是,则向其投放基于PowerShell的载荷

受害者验证步骤会根据硬编码的黑名单检查已安装软件、运行进程和服务的列表,黑名单中包括分析工具和安全解决方案,包括卡巴斯基的产品。如果检测到这些工具,则不会投放进一步的载荷。

载荷执行流程

PowerShell载荷一旦执行,就会联系外部服务器以接收两个载荷:"CONSCTLX.exe"和第二个基于PowerShell的恶意软件,后者通过计划任务启动。值得注意的是,前述三个PowerShell脚本中的第一个还会用恶意文件替换"C:\\Program Files (x86)\\eScan\\CONSCTLX.exe"组件。

"CONSCTLX.exe"的工作方式是启动基于PowerShell的恶意软件,同时通过将当前日期写入"C:\\Program Files (x86)\\eScan\\Eupdate.ini"文件来更改eScan产品的最后更新时间为当前时间,以给人留下该工具按预期工作的印象。

PowerShell恶意软件则执行与之前相同的验证程序,并向攻击者控制的基础设施发送HTTP请求,从服务器接收更多PowerShell载荷以供后续执行。

影响范围

eScan公告没有说明哪个区域更新服务器受到影响,但卡巴斯基对遥测数据的分析显示,"数百台属于个人和组织的机器"遭遇了与该供应链攻击相关载荷的感染尝试。这些机器主要位于印度、孟加拉国、斯里兰卡和菲律宾。

该安全公司还指出,攻击者必须详细研究过eScan的内部机制,以了解其更新机制的工作原理以及如何篡改它来分发恶意更新。目前尚不清楚威胁行为者如何设法获得更新服务器的访问权限。

"值得注意的是,通过安全解决方案更新部署恶意软件的情况相当罕见,"该公司表示。"供应链攻击本身就很少见,更不用说通过杀毒软件产品策划的攻击了。"

Q&A

Q1:eScan杀毒软件更新服务器遭入侵事件是如何发生的?

A:攻击者通过未经授权访问eScan的区域更新服务器配置,在2026年1月20日约两小时的时间窗口内,利用合法更新基础设施向客户分发恶意更新。恶意更新会投放名为"Reload.exe"的恶意文件,该文件能够建立持久化、阻止远程更新并下载其他恶意载荷。

Q2:eScan供应链攻击主要影响哪些地区的用户?

A:根据卡巴斯基的遥测数据分析,此次供应链攻击主要影响印度、孟加拉国、斯里兰卡和菲律宾的用户,数百台属于个人和组织的机器遭遇了感染尝试。受影响的是在特定时间段内从特定更新集群自动下载更新的客户系统。

Q3:受eScan恶意更新影响的用户应该如何处理?

A:MicroWorld Technologies已发布补丁程序可回退恶意更新引入的更改,建议受影响的组织立即联系该公司获取修复程序。公司已隔离受影响的更新服务器并发布了全面的修复方案,可解决所有观察到的感染情况。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
白菜价抛售10届全明星!独行侠和奇才多人交易,浓眉哥联手特雷杨

白菜价抛售10届全明星!独行侠和奇才多人交易,浓眉哥联手特雷杨

钉钉陌上花开
2026-02-05 05:08:55
大S忌日不到24小时,小玥儿姐弟新动态曝光,让S家的深情成笑话

大S忌日不到24小时,小玥儿姐弟新动态曝光,让S家的深情成笑话

法老不说教
2026-02-03 16:39:13
1969年,40岁的杨洁带着自己3个孩子,嫁给了26岁的男友,王崇秋坦言:我们过得很好

1969年,40岁的杨洁带着自己3个孩子,嫁给了26岁的男友,王崇秋坦言:我们过得很好

文史明鉴
2026-01-27 19:04:10
悲剧!家长没收手机当晚,三个孩子都从自家阳台坠楼身亡

悲剧!家长没收手机当晚,三个孩子都从自家阳台坠楼身亡

华人生活网
2026-02-05 06:11:24
余姚市委书记、市长同时调整

余姚市委书记、市长同时调整

汲古知新
2026-02-03 22:47:58
梅婷:拍父母爱情,片酬300万,郭涛只有8.8万。44集,一集两千块

梅婷:拍父母爱情,片酬300万,郭涛只有8.8万。44集,一集两千块

南权先生
2026-02-04 16:01:47
钱越来越难赚,普通人守住这6样,熬过去就是好日子

钱越来越难赚,普通人守住这6样,熬过去就是好日子

复转这些年
2026-01-29 22:58:44
中方已做好最坏打算!黄岩岛发生激烈对峙,美媒:轰6和055都到了

中方已做好最坏打算!黄岩岛发生激烈对峙,美媒:轰6和055都到了

史智文道
2026-02-03 09:31:33
人不会无缘无故患带状疱疹!调查发现:得带状疱疹,离不开这4点

人不会无缘无故患带状疱疹!调查发现:得带状疱疹,离不开这4点

蜉蝣说
2026-02-04 14:40:05
原来她就是王传福的妻子,怪不得做啥都能来财,娶一个贤妻旺三代

原来她就是王传福的妻子,怪不得做啥都能来财,娶一个贤妻旺三代

孤酒老巷QA
2026-02-03 19:35:25
曼联今夏愿3000万卖乌加特!拉爵因他改变转会策略,清洗名单6人

曼联今夏愿3000万卖乌加特!拉爵因他改变转会策略,清洗名单6人

罗米的曼联博客
2026-02-05 07:09:58
6分钟19个导弹连全军覆没,82架战机被击落,此战给我们敲响警钟

6分钟19个导弹连全军覆没,82架战机被击落,此战给我们敲响警钟

混沌录
2026-02-04 22:25:03
张柏芝大儿子终于“长开”了!穿西装比谢霆锋还帅,网友:像爷爷

张柏芝大儿子终于“长开”了!穿西装比谢霆锋还帅,网友:像爷爷

木子爱娱乐大号
2026-01-07 21:47:13
央国企员工单位聚餐饮酒即将消亡?

央国企员工单位聚餐饮酒即将消亡?

环球通信
2026-02-04 20:22:56
模特控诉爱泼斯坦“吃人”后离奇消失17年,如今他在厨房追逐年轻女孩的画面曝光

模特控诉爱泼斯坦“吃人”后离奇消失17年,如今他在厨房追逐年轻女孩的画面曝光

英国那些事儿
2026-02-03 23:20:41
宝马车在杭州一商场停8101小时费用16900元 商场:派出所联系上车主但其没来处理

宝马车在杭州一商场停8101小时费用16900元 商场:派出所联系上车主但其没来处理

红星新闻
2026-02-04 18:58:09
美印一锤定音,俄罗斯出局?100多国接到邀请,中方将带队参会

美印一锤定音,俄罗斯出局?100多国接到邀请,中方将带队参会

钦点历史
2026-02-05 08:57:27
官方发文,28岁姚安娜再破天花板,让任正非和所有人刮目相看

官方发文,28岁姚安娜再破天花板,让任正非和所有人刮目相看

陈锌特色美食
2026-02-05 06:36:50
上港慌了?鲁能签下切尔西王牌中卫,转会费一分钱没花,球迷狂喜

上港慌了?鲁能签下切尔西王牌中卫,转会费一分钱没花,球迷狂喜

罗掌柜体育
2026-02-05 06:00:18
上海市民到黄浦江边不方便!市人大代表建议提升全域接驳

上海市民到黄浦江边不方便!市人大代表建议提升全域接驳

上观新闻
2026-02-04 17:29:05
2026-02-05 09:32:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
15916文章数 49689关注度
往期回顾 全部

科技要闻

微信给马化腾浇了“一盆冷水”

头条要闻

伊朗被指将铀库存转至俄罗斯 克宫首次回应

头条要闻

伊朗被指将铀库存转至俄罗斯 克宫首次回应

体育要闻

哈登回应交易:不想让自己拖累快船的未来

娱乐要闻

春晚主持人阵容曝光,5位都是老面孔

财经要闻

黄金,出现拐点

汽车要闻

综合续航1730km 5座中级电混SUV吉利银河M7官图发布

态度原创

亲子
时尚
艺术
公开课
军事航空

亲子要闻

不带娃出门娃可怜,带娃出门我可怜!网友:大家都这样我就放心了

60岁的刘嘉玲、章小蕙太美了!港女的魅力从不是少女感

艺术要闻

一百多年前的风俗画,意大利画家安东尼奥·罗塔

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

卡扎菲儿子被暗杀:4名蒙面人员闯入住所

无障碍浏览 进入关怀版