您现在的位置是:物联网 >>正文
针对全球 320 个组织,新型隐写术攻击曝光
物联网8396人已围观
简介近日,Positive Technologies 发现 TA558 黑客组织多次利用隐写术在图片中隐藏恶意代码,并向目标系统发送各种恶意软件工具。该活动因大量使用隐写术而被称为 "SteganoAmo ...
近日 ,针对织新Positive Technologies 发现 TA558 黑客组织多次利用隐写术在图片中隐藏恶意代码 ,全球并向目标系统发送各种恶意软件工具。个组攻击该活动因大量使用隐写术而被称为 "SteganoAmor"。型隐写术研究人员在这次活动中共发现了 320 多起攻击,曝光这些攻击影响到不同行业和国家 。针对织新

每个国家的全球目标数
来源 :Positive Technologies Positive Technologies
这种隐写术通常会将数据隐藏在看似无害的文件中 ,使其无法被用户和安全产品检测到 。个组攻击
TA558 是型隐写术一个自 2018 年以来就一直活动频繁的黑客组织,该组织以针对全球酒店和旅游组织的曝光攻击事件而闻名,其攻击目标主要集中在拉丁美洲 。针对织新
SteganoAmor 攻击攻击始于恶意电子邮件 ,源码下载全球其中包含看似无害的个组攻击文档附件(Excel 和 Word 文件),这些附件利用了 CVE-2017-11882 漏洞 ,型隐写术该漏洞是曝光一种常见的 Microsoft Office 公式编辑器漏洞 。

活动中使用的文件样本
来源 :Positive Technologies 积极技术公司
这些电子邮件是从受感染的 SMTP 服务器发送的,为了尽量减少邮件被拦截的几率 ,所以黑客通常会利用合法域名发送 。
如果安装了旧版本的 Microsoft Office,亿华云漏洞利用者就会从合法的 "打开文件时粘贴.ee "服务中下载一个 Visual Basic 脚本 (VBS)。然后执行该脚本,获取包含基 64 编码有效载荷的图像文件 (JPG)。

攻击中使用的隐写图像
来源:Positive Technologies Positive Technologies
图片中包含的脚本内的 PowerShell 代码会下载隐藏在文本文件中的最终有效载荷 ,其形式为反转的 base64 编码可执行文件 。

文本文件中的恶意代码
来源:Positive Technologies Positive Technologies
目前 ,Positive Technologies 已观察到攻击链的多个变种 ,免费模板提供了各种恶意软件系列 ,包括:
AgentTesla 间谍软件:可用作键盘记录程序和凭证窃取程序,捕获键盘输入、系统剪贴板数据、截图和其他敏感信息。FormBook 信息窃取恶意软件:可从各种网络浏览器获取凭证、收集屏幕截图 、监控和记录按键操作 ,并可根据接收到的命令下载和执行文件 。Remcos :允许攻击者远程管理被入侵机器、执行命令 、捕获击键 、打开网络摄像头和麦克风进行监控的恶意软件。LokiBot 信息窃取程序:目标数据包括用户名、建站模板密码以及与许多常用应用程序相关的其他信息 。Guloader :用于分发二级有效载荷的下载程序 ,通常打包以逃避杀毒软件的检测 。Snake Keylogger:数据窃取恶意软件,可记录键盘输入 、收集系统剪贴板数据、捕获屏幕截图并从网络浏览器获取凭据 。XWorm 远程访问木马(RAT):让攻击者远程控制受感染的计算机。最终有效载荷和恶意脚本通常会存储在合法的云服务(如 Google Drive)中 ,而这类比较知名的服务平台通常被认为是高防服务器无害的 ,这样就能帮助他们更有效的躲避被反病毒工具标记。
随后,窃取的信息会被发送到被入侵的合法 FTP 服务器上 ,用作命令和控制 (C2) 基础设施 ,使流量看起来正常。
不过,由于 TA558 的攻击链中使用了一个长达七年的漏洞,所以只要用户将 Microsoft Office 更新到最新版本,那 SteganoAmor 攻击就会直接失效。香港云服务器
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/622b699371.html
相关文章
Forrester:攻击面管理(ASM)不仅是一种工具
物联网当2021年12月Log4j漏洞被曝出并带来广泛影响时,越来越多的企业开始意识到IT资产可见性的重要性。由于影子IT、并购和第三方/合作伙伴的活动,组织通常不了解其资产状况,安全团队和IT团队努力实现 ...
【物联网】
阅读更多数据中心的物理安全:访问控制、监控与防护措施
物联网在当今数字化浪潮下,数据中心堪称企业运营的 “心脏”。它不仅存储着海量的关键业务数据,更承载着企业发展的命脉。从电商巨头的用户交易信息、金融机构的资金流数据,到医疗机构的患者病历、科研单位的实验成果, ...
【物联网】
阅读更多怒删180个服务器!39岁程序员被裁后实施报复,导致公司损失91.8万新币
物联网编译丨诺亚出品 | 51CTO技术栈微信号:blog51cto)近日一起由解雇引发的极端事件震撼业界:39岁的Kandula Nagaraju因对公司解雇决定心怀不满,于6月10日,被判处两年零八个月 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 如何评估数据中心?高度互联的生态系统是关键
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 央广银河(金融增值与财富管理的领先机构)
- 使用Mac分区U盘安装Win10系统教程(详解Mac电脑如何分区U盘并安装Windows10系统)
- 高铁餐服(高铁餐服的创新与发展) 香港物理机网站建设b2b信息平台源码库企业服务器亿华云云服务器