警惕,研究者发现在线表格可能暗含恶意软件Bazar Loader

尽管钓鱼邮件仍然是传统的攻击途径,但攻击者也一直并未放弃寻找新攻击方式。最近,研究人员发现 BazarLoader 通过在线表格发起攻击。

BazarLoader 被认为与网络犯罪组织 Wizard Spider 关系极为密切,该组织开发了 Trickbot 银行木马和 Conti 勒索软件而广为人知。

在 2021 年时,BazarLoader 曾假借盗版内容进行传播。攻击者威胁要对持续侵犯版权的行为采取法律行动,恶意软件被描述为不当行为的证据。

在线表格

在 2021 年 12 月至 2022 年 1 月间,研究人员发现攻击者并不是直接发送钓鱼邮件发起攻击,而是通过在线表格实现攻击。

攻击者伪装成加拿大豪华建筑公司的员工,寻求产品的报价。攻击者选用该方法有两个目的:

  • 将流量伪装成合法流量
  • 通过合法发件人发送,逃避了恶意邮件检测

攻击者只需要等着目标公司的受害者主动送上门即可。

发送恶意样本

通过电子邮件确认身份后,攻击者将以项目谈判的名义引诱受害者下载恶意文件。

电子邮件

攻击者通常是使用文件共享服务 TransferNow 和 WeTransfer 进行样本投递。

样本下载

BazarLoader 恶意软件

攻击者共享的是 .iso 文件,其中包含两个伪装成不同文件类型的文件。看上去其中一个是指向所在文件夹的快捷方式,另一个是带有合法 Windows 文件名的 .log 文件。实际上,一个是 Windows 的 LNK 文件,另一个是 DumpStack.log 文件。

通过 TransferNow 发送的恶意软件

快捷方式允许创建者指定命令行参数在受害者设备上执行操作,攻击者常常利用该类型的文件进行攻击。

ISO 文件

LNK 文件会使用 regsvr-32.exe打开终端运行 DumStack.log,后者为 BazarLoader 的 DLL 文件。

LNK 文件

DLL 通过进程注入 svchost.exe来逃避检测,并且使用 443 端口与 C&C 服务器 13.107.21.200 进行通信。

进程

建立连接

建立连接

调查时部分 C&C 服务器已经关闭,无法下载后续载荷。根据数据关联,可以发现相关的恶意软件链接。

关联图

与 IP 地址相关的恶意软件如下所示:

恶意样本

总结

攻击者会冒充知名企业创建相似域名来获取受害者的信任,例如将 .com 顶级域名更改为 .us。

BazarLoader 通常作为多阶段恶意软件中的一环,后续可以部署 Conti 勒索软件或者 Cobalt Strike 恶意样本。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134210.html<

(0)
运维的头像运维
上一篇2025-03-01 01:26
下一篇 2025-03-01 01:27

相关推荐

  • Sun发布身份管理软件的新安全漏洞警告

    Sun日前在咨询管理员更新软件时,发现了一个新的置身于Java系统身份管理软件中的安全漏洞。 据国外媒体报道,Sun称,存在于识别管理软件中的问题已经可以通过更新中加以解决,被修补…

  • 网络安全的未来是预防

    ​零信任已经变得如此普遍,以至于它已经失去了一些制动力 仅根据过去几年涌现的网络安全公司的数量,不难看出我们正处于高度焦虑的时刻。一些组织处于戒备状态,因为他们知道其网络已经成为国…

  • “黑暗霸主”组织成员被判入狱五年

    勒索全球数十家企业,这名隶属“黑暗霸主”的英国黑客终于认罪。去年12月的他,在圣路易斯的一家法院被传讯,对于法院的指控还拒不认罪。 这名黑客名为内森·弗朗西斯·怀亚特(Nathan…

  • 三大安全策略,帮助企业面对网络风险

    有关数据泄露和漏洞的突发层出不穷,这些数据泄露和漏洞对企业的财务和声誉有着非常大的影响。企业高管似乎无法摆脱预警头条的抨击,以及由专家组成的轰炸,这些专家就如何避免这些网络安全攻击…

  • 2020年Gartner十大安全项目发布

    刚听完Gartner的会,与前两年相比还是有一些变化,又出现了一堆新名词。我们简要过一下今年的十大安全项目,并与以往进行一下对比。 [[342203]] 1. Securing Y…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注