Unit 42:Vidar Stealer 借伪造证书与文件膨胀投送 XMRig 挖矿
📖 原文翻译与解读。原文:Vidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation(Palo Alto Unit 42,2026-07-07)
一、投送与伪装
Unit 42 分析了 2026 年 4 月中发现的 43 个 loader 二进制(经 malvertising 诱导下载伪装成版权软件破解版的密码保护 .bin 归档);4 月 24 日出现 Variant B 共 56 个样本。Factory-v3 builder 每构建生成唯一二进制,43 个样本含 27 个唯一 build UUID,使用 Go 1.25.9 自定义预发布工具链;所有 loader 使用伪造 Authenticode 证书冒充 JustWatch GmbH(Variant A)与 BleacherReport[.]com(Variant B),两品牌均未被入侵。该手法归类为 MITRE ATT&CK T1036.001 代码签名冒用。
二、文件膨胀绕过沙箱
Cluster A/C 的 Go loader 在 PE 节后追加数百 MB 空字节,最大样本达 491 MB(实际恶意代码仅 2.3 MB,压缩后约 2.4 MB),以绕过 50–100 MB 沙箱限制。loader 反取证手法含 PE TimeDateStamp 置零、无版本信息、仅 import kernel32.dll、用户类型名混淆为 V###### 模式;Cluster B 为伪造 MpClient.dll(导出 MpAllocMemory 等)实现 DLL 搜索序劫持(T1574.002)。
三、伪造证书与双重获利
Variant A 证书 Subject 为 CN=justwatch[.]com、Issuer CN=WR3(rogue 自签 CA);Variant B 克隆 CN=GlobalSign Atlas R3 DV TLS CA 2026 Q1。载荷同时投放 Vidar stealer(窃浏览器凭据、cookie、crypto 钱包)与 XMRig(挖 Monero,矿池 pool.supportxmr[.]com),Telegram 通知标签为「X3D MINER • NEW LOG」。Vidar 核心载荷内存补丁 AmsiScanBuffer 首 6 字节返回 E_INVALIDARG;XMRig 启动器 MicrosoftEdgeUpdate.exe 带 --config=mgwthmc2.dat,钱包与矿池名经 32 字节轮转 XOR key 加密,每受害者以 C 盘卷序列号哈希为 8 字符 HWID 追踪挖矿。
四、防护
强 Authenticode 链验证并补充证书序列号 blocklisting;配置安全工具忽略文件大小限制扫描(去除 null byte padding 后扫描);监控非标准路径加载 MpClient.dll;猎杀持久化指标(注册表 Run 值 SystemAgentService、计划任务 SystemAgentService、启动项 FEbJCNWOCKMJ.bat);立即阻断 C2(如 136.243.203[.]109、138.199.246[.]13)与 pool.supportxmr[.]com 出站连接。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
