开源清理工具 FluentCleaner 刚火,就出现了假官网投放木马

原始链接在: 开源清理工具 FluentCleaner 刚火,就出现了假官网投放木马 - 小众软件

请注意:新兴的开源的 Windows 清理工具 FluentCleaner 目前已经有假冒官网了,用来投放木马。请认准其唯一 GitHub 仓库地址:https://github.com/builtbybel/FluentCleaner


FluentCleaner 是一款开源的 Windows 清理工具,清理规则源自老牌 CCleaner 软件。之前小众软件已经介绍过两次了:

两周前,FluentCleaner 仓库的 Readme 更新了一条消息:

昨天,@WιΛΛιam 同学发来消息,居然是火绒安全在公众号发布的一则消息:

青小蛙表示,FluentCleaner 排面还是可以的,这么快就有了钓鱼网站。

具体发生了什么?

  • FluentCleaner 是开源项目,只有 GitHub 仓库地址,没有官网、没有官网、没有官网。
  • 攻击者搭建了钓鱼网站:fluentcleaner[.]org(现在还能访问)
  • 诱导用户下载被植入木马的 FluentCleaner 版本。

以下技术细节来自火绒介绍:

  1. 利用“白加黑”方式隐藏恶意代码

下载回来的假 FluentCleaner 软件,安装目录中包含恶意 mscoree.dll。运行软件后,攻击者利用 Windows 自带程序 ServiceModelReg.exe 加载恶意代码,再通过进程注入技术把木马隐藏到正常进程中,让它更难被发现。

  1. 连接服务器接受远程控制

木马运行后,会连接攻击者控制的服务器(C2),等待远程指令。

攻击者可以通过服务器控制感染设备,获取系统信息、执行后续操作,并通过修改 hosts 文件干扰安全软件更新。

  1. 窃取浏览器和软件数据

恶意程序会根据攻击者配置,搜索并窃取用户数据,包括:

  • Edge 浏览器数据;
  • Chrome 浏览器数据;
  • Discord 等软件数据;
  • 部分系统信息。

收集的数据会经过加密打包后上传到攻击者服务器。

该怎么办?

青小蛙表示万万没想到这么新的一款开源软件,这么快就有了假冒…结合前几天爆出的:

现在这股冒牌官网的风,已经刮向了全世界

只能说:下载前请认真官网、官方仓库地址。另外需要额外小心某些 AI 给出的结果,它不一定是对的。


原文:https://www.appinn.com/fluentcleaner-fake-website-malware/

投放木马的人还这么努力,可我的电脑很久没报告木马了,有点担心木马全都潜伏着不动,在后台偷偷干坏事