网站首页 > 技术文章 正文
导语:不同的攻击链都表明 TA571 正在积极尝试多种方法,以提高效率并寻找更多感染途径来入侵更多系统。
一项新的恶意软件分发活动正使用虚假的 Google Chrome、Word 和 OneDrive 错误诱骗用户运行安装恶意软件的恶意 PowerShell“修复程序”。
据观察,这项新活动被多个恶意分子使用,包括 ClearFake 背后的恶意分子、一个名为 ClickFix 的新攻击集群,以及 TA571 威胁者,后者以垃圾邮件分发者的身份运作,发送大量电子邮件,导致恶意软件和勒索软件感染。
此前的 ClearFake 攻击利用网站覆盖层,提示访问者安装虚假的浏览器更新,进而安装恶意软件。
威胁者还在新的攻击中使用 HTML 附件和受感染网站中的 JavaScript。但是,现在覆盖层会显示虚假的 Google Chrome、Microsoft Word 和 OneDrive 错误。这些错误会提示访问者单击按钮将 PowerShell“修复”复制到剪贴板,然后在“运行:”对话框或 PowerShell 提示符中粘贴并运行它。
ProofPoint 的一份新报告称:“尽管攻击链需要大量用户交互才能成功,但社会工程学可以同时向人们呈现看似真实的问题和解决方案,这可能会促使用户在不考虑风险的情况下采取行动。”
Proofpoint 发现的有效载荷包括 DarkGate、Matanbuchus、NetSupport、Amadey Loader、XMRig、剪贴板劫持程序和 Lumma Stealer。
PowerShell“修复”导致恶意软件
Proofpoint 分析师观察到三条攻击链,它们的区别主要在于初始阶段,只有第一条攻击链不能高度可信地归因于 TA571。
在第一个案例中,与 ClearFake 背后的恶意分子有关,用户访问一个受感染的网站,该网站通过币安的智能链合约加载托管在区块链上的恶意脚本。
该脚本执行一些检查并显示虚假的 Google Chrome 警告,指出显示网页时出现问题。然后,对话框提示访问者通过将 PowerShell 脚本复制到 Windows 剪贴板并在 Windows PowerShell(管理)控制台中运行该脚本来安装“根证书”。
伪造的 Google Chrome 错误
当执行 PowerShell 脚本时,它将执行各种步骤来确认设备是有效目标,然后它将下载其他有效负载,如下所述:
·刷新 DNS 缓存;
·删除剪贴板内容;
·显示诱饵消息;
·下载另一个远程 PowerShell 脚本,该脚本在下载信息窃取程序之前执行反虚拟机检查。
“ClearFake”攻击链
第二条攻击链与“ClickFix”活动有关,它在受感染的网站上使用注入,创建一个 iframe 来覆盖另一个虚假的 Google Chrome 错误。用户被指示打开“Windows PowerShell(管理员)”并粘贴提供的代码,从而导致上述相同的感染。
最后,基于电子邮件的感染链使用类似于 Microsoft Word 文档的 HTML 附件,提示用户安装“Word Online”扩展程序才能正确查看文档。
错误消息提供“如何修复”和“自动修复”选项,其中“如何修复”将 base64 编码的 PowerShell 命令复制到剪贴板,指示用户将其粘贴到 PowerShell 中。
“自动修复”使用 search-ms 协议在远程攻击者控制的文件共享上显示 WebDAV 托管的“fix.msi”或“fix.vbs”文件。
伪造的 Microsoft Word 错误会导致恶意软件
在这种情况下,PowerShell 命令会下载并执行 MSI 文件或 VBS 脚本,从而分别导致 Matanbuchus 或 DarkGate 感染。
在所有情况下,恶意分子都利用了目标对在其系统上执行 PowerShell 命令的风险缺乏认识这一事实。他们还利用了 Windows 无法检测和阻止粘贴代码发起的恶意操作这一特点。
不同的攻击链都表明 TA571 正在积极尝试多种方法,以提高效率并寻找更多感染途径来入侵更多系统。
猜你喜欢
- 2025-03-25 用好电脑浏览器的这些设置,不做别人免费的挖矿机
- 2025-03-25 谷歌推出 Gemini Code Assist 免费版,默认收集用户代码来改进模型
- 2025-03-25 破解网页禁止复制的方法(破解网页禁止复制的方法有哪些)
- 2025-03-25 # 谷歌 Chrome 浏览器无法安装插件的解决方法
- 2025-03-25 帮助谷歌Chrome提速的七个步骤(加速谷歌的app)
- 2025-03-25 Golang V8Go如果在服务端执行Javascript
- 2025-03-25 保姆级教程:手把手教你用 Readdy.ai 轻松产品设计与前端开发
- 2025-03-25 SEO福音,隐藏内容正式被谷歌认可,但需要用正确方法隐藏
- 2025-03-25 使用robots引导SEO搜索引擎允许禁止访问网站目录或文件
- 2025-03-25 如何复制网页上无法直接复制的文字?这五种方法你需要了解
- 最近发表
- 标签列表
-
- cmd/c (57)
- c++中::是什么意思 (57)
- sqlset (59)
- ps可以打开pdf格式吗 (58)
- phprequire_once (61)
- localstorage.removeitem (74)
- routermode (59)
- vector线程安全吗 (70)
- & (66)
- java (73)
- org.redisson (64)
- log.warn (60)
- cannotinstantiatethetype (62)
- js数组插入 (83)
- resttemplateokhttp (59)
- gormwherein (64)
- linux删除一个文件夹 (65)
- mac安装java (72)
- reader.onload (61)
- outofmemoryerror是什么意思 (64)
- flask文件上传 (63)
- eacces (67)
- 查看mysql是否启动 (70)
- java是值传递还是引用传递 (58)
- 无效的列索引 (74)