網易首頁 > 網易號 > 正文 申請入駐

【安全圈】巴西 LofyGang 團伙沉寂三年后卷土重來,發起 Minecraft LofyStealer 竊取器活動

0
分享至

關鍵詞

黑客攻擊

一個源自巴西的網絡犯罪團伙在沉寂三年多后卷土重來,策劃了一場針對 Minecraft 玩家的活動,使用名為LofyStealer(又名 GrabBot)的新型竊取器。

巴西網絡安全公司 ZenoX 在一份技術報告中表示:“該惡意軟件偽裝成一個名為‘Slinky’的 Minecraft 外掛。它使用官方游戲圖標誘導用戶自愿執行,利用了游戲場景中年輕用戶的信任?!?/p>

該活動被高度確信地歸因于一個名為LofyGang的威脅行為者。該團伙曾在 2022 年被觀察到利用 npm 注冊表中的拼寫錯誤包(typosquatted packages)推送竊取器惡意軟件,其具體目的是竊取與 Discord Nitro、游戲和流媒體服務相關的信用卡數據和用戶賬戶。

據信該團伙自 2021 年底開始活躍,在 GitHub 和 YouTube 等平臺上宣傳其工具和服務,同時還以 DyPolarLofy 的別名參與地下黑客社區,泄露了數千個 Disney+ 和 Minecraft 賬戶。

ZenoX 聯合創始人兼威脅情報主管 Acassio Silva 告訴 The Hacker News:“自 2022 年以來,Minecraft 一直是 LofyGang 的目標。他們曾以 DyPolarLofy 的別名在 Cracked.io 上泄露了數千個 Minecraft 賬戶。當前的活動則通過一個名為‘Slinky’的虛假外掛直接針對 Minecraft 玩家?!?/p>

攻擊始于一個 Minecraft 外掛,當啟動時,會觸發一個 JavaScript 加載器的執行,該加載器最終負責在受感染主機上部署 LofyStealer(“chromelevator.exe”),并直接在內存中執行,旨在竊取多種網絡瀏覽器中的廣泛敏感數據,包括 Google Chrome、Chrome Beta、Microsoft Edge、Brave、Opera、Opera GX、Mozilla Firefox 和 Avast Browser。

竊取的數據(包括 cookie、密碼、令牌、銀行卡和國際銀行賬號)被外泄到位于 24.152.36[.]241 的命令與控制服務器。

ZenoX 表示:“從歷史上看,該團伙的主要攻擊向量是 JavaScript 供應鏈:NPM 包拼寫錯誤攻擊、星標劫持(虛假引用合法的 GitHub 倉庫以提升可信度),以及嵌入在子依賴項中的載荷以規避檢測。其重點是 Discord 令牌竊取、為攔截信用卡而修改 Discord 客戶端,以及通過濫用合法服務(Discord、Repl.it、Glitch、GitHub 和 Heroku)作為 C2 進行數據外泄?!?/p>

最新進展標志著該團伙與以往觀察到的攻擊手法不同,轉向了惡意軟件即服務模式,提供免費和付費層級,并使用一個名為 Slinky Cracked 的定制構建器作為竊取器惡意軟件的傳播載體。


這一披露正值威脅行為者越來越多地濫用 GitHub 等平臺的信譽,托管虛假倉庫作為惡意軟件家族的誘餌,如 SmartLoader、StealC Stealer 和 Vidar Stealer。毫無戒心的用戶通過 SEO 投毒等技術被引導至這些倉庫。

在某些案例中,攻擊者被發現通過 Reddit 帖子傳播 Vidar 2.0,這些帖子宣傳虛假的《反恐精英 2》游戲外掛,將受害者重定向到一個惡意網站,該網站會提供包含惡意軟件的 ZIP 壓縮包。

Acronis 在上個月發布的分析報告中指出:“這次信息竊取器活動突顯了一個持續存在的安全挑戰:被廣泛信任的平臺被濫用于分發惡意載荷。通過利用社會信任和常見的下載渠道,威脅行為者通常能夠繞過傳統安全解決方案?!?/p>

這些發現為最近幾個月利用 GitHub 的活動清單增添了新內容:

  1. 直接在 GitHub 內針對開發者

    :通過 Discussions 發布虛假的 Microsoft Visual Studio Code 安全警報,誘使用戶點擊鏈接安裝惡意軟件。Socket 表示:“由于 GitHub Discussions 會向參與者和關注者觸發電子郵件通知,這些帖子也會直接發送到開發者的收件箱。這擴大了活動的影響范圍,使其警報看起來更加可信?!?/p>

  2. 針對阿根廷司法系統

    :使用魚叉式釣魚郵件分發壓縮的 ZIP 壓縮包,其中包含一個中間批處理腳本,用于檢索托管在 GitHub 上的遠程訪問木馬。

  3. 創建 GitHub 賬戶和 OAuth 應用程序

    :然后創建一個提及目標開發者的問題,觸發電子郵件通知,進而誘騙他們授權 OAuth 應用程序,使攻擊者能夠獲取其訪問令牌。這些問題旨在制造虛假的緊迫感,警告用戶存在異常訪問嘗試。

  4. 使用欺詐性 GitHub 倉庫

    :分發偽裝成合法 IT 和安全軟件的惡意批處理腳本安裝程序,導致部署 TookPS 下載器,然后啟動多階段感染鏈,使用 SSH 反向隧道和 RAT(如 MineBridge RAT,又名 TeviRAT)建立持久遠程訪問。該活動被歸因于 Rift Brigantine(又名 FIN11、Graceful Spider 和 TA505)。

  5. 使用假冒的 GitHub 倉庫

    :偽裝成 AI 工具、游戲外掛、Roblox 腳本、電話號碼定位追蹤器和 VPN 破解工具,分發 LuaJIT 載荷,這些載荷作為通用木馬,是名為 TroyDen's Lure Factory 活動的一部分。


Netskope 表示:“誘餌工廠的廣度——游戲外掛、開發者工具、電話追蹤器、Roblox 腳本、VPN 破解工具——表明攻擊者正在針對不同受眾優化數量而非精準打擊。防御者應將任何托管在 GitHub 上的、將重命名的解釋器與不透明數據文件配對的下載視為高優先級排查對象,無論其周圍的倉庫看起來多么合法。”


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

美國一學生打斷以色列士兵演講,當眾怒斥以軍:6歲女孩被打335槍,超70000巴勒斯坦人被殺,你們犯下的暴行終將被清算

大象新聞
2026-04-28 23:48:20
一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

一場113-97爆冷!讓黑七奇跡上演,東部第二倒下,2億簽約賺麻了

小青年淥淥
2026-04-29 21:09:43
女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

女子啃老10年,自盡后老母親收拾房間發現銀行卡,查看余額后崩潰

白云故事
2025-03-17 07:55:10
張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

張軍身為羽協一把手,毫不注重個人形象,把自己養的這么白白胖胖

人間煙火記事本
2026-04-28 01:19:13
趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

趕在特朗普訪華前,70多名美議員致信特朗普:阻止中國做這件事

DS北風
2026-04-29 15:00:15
民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

民進黨,極有可能在下一屆臺灣地區選舉后,成為長期一家獨大政黨

李橑在北漂
2026-04-02 10:22:26
體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

體制內“女兒國”現象越來越嚴重,領導吐槽:工作都不好開展!

燈錦年
2026-04-27 14:10:17
熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

熱蘇斯:剩下的聯賽對我們來說場場是決賽;我想率勝利奪冠

懂球帝
2026-04-29 17:58:16
美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

美聯儲主席鮑威爾:如果美聯儲做出具有政治色彩的決定 市場將失去信心

財聯社
2026-04-30 03:28:05
央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

央視怒批!“絕望的文盲”丟臉到國外,馮遠征的話終于有人信了

人間無味啊
2026-03-13 03:17:17
伊朗突發暗殺事件

伊朗突發暗殺事件

第一財經資訊
2026-04-29 19:09:32
我想躺平,可以嗎?可能嗎?現實嗎?

我想躺平,可以嗎?可能嗎?現實嗎?

雨秋閑話
2026-04-29 15:29:24
新娘確實漂亮,但我更喜歡戴眼鏡那個。

新娘確實漂亮,但我更喜歡戴眼鏡那個。

動物奇奇怪怪
2026-04-12 12:44:36
普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

普京訪華行程敲定,特朗普已下命令,中國向全球通告,無懼美國

手里有讀
2026-04-29 10:17:31
浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

浙江力克寧波總分1-0:程帥澎14分傷退 約翰遜13+7+4帽超楊瀚森

醉臥浮生
2026-04-29 21:35:01
俄羅斯人大量涌入中國,卻發現中俄差距越來越大

俄羅斯人大量涌入中國,卻發現中俄差距越來越大

杰絲聊古今
2026-04-28 03:43:50
大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

大家提前做好準備,5月開始,不出意外的話,中國或將出現4大變化

貓叔東山再起
2026-04-29 09:20:21
懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懶熊體育:世界杯中國內地版權尚未落地;FIFA的估價與談判方有分歧

懂球帝
2026-04-29 22:14:07
姜勁儒任西安市人民政府副市長,西安市公安局局長

姜勁儒任西安市人民政府副市長,西安市公安局局長

極目新聞
2026-04-29 21:40:22
日本“一天一頓飯”!求助無門,開始呼叫中國?

日本“一天一頓飯”!求助無門,開始呼叫中國?

混沌錄
2026-04-29 19:36:05
2026-04-30 04:12:49
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

伊朗提出先解除封鎖 特朗普回應

頭條要聞

伊朗提出先解除封鎖 特朗普回應

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

藝術
本地
游戲
房產
公開課

藝術要聞

揭秘!夢露在鏡頭下的絕美瞬間,你絕對不想錯過!

本地新聞

用青花瓷的方式,打開西溪濕地

平等曹飛所有老玩家的危機合約,為何是二游高難玩法最高的山?

房產要聞

80億投資!浙商總部基地+??诒闭?,金沙灣這是要起飛?。?/h3>

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版