警告:Google Cloud Run 是传播银行木马的温床

网络安全研究人员警告说,电子邮件网络钓鱼活动有所增加,这些活动利用 Google Cloud Run 服务向拉丁美洲和欧洲的目标传送各种银行木马,例如 Astaroth(又名 Guildma)、Mekotio 和 Ousaban(又名 Javali)。与这些恶意软件系列相关的感染链的特征是使用恶意 Microsoft 安装程序 (MSI),该安装程序充当最终恶意软件负载的植入程序或下载程序。自 2023 年 9 月以来观察到的大量恶意软件分发活动正在使用 Google Cloud 中的相同存储桶进行传播,这表明分发活动背后的威胁行为者之间存在潜在联系。

Google Cloud Run 是一个托管计算平台,可让您在无需管理或扩展的情况下运行前端和后端服务、批处理作业、网站和应用程序部署以及队列处理工作负载。大多数发送网络钓鱼邮件的系统来自巴西,其次是美国、俄罗斯、墨西哥、阿根廷、厄瓜多尔、南非、法国、西班牙和孟加拉国。这些消息包含与发票以及财务和税务相关文件相关的主题,并且在某些情况下伪装成来自地方政府税务机构。这些消息包含指向 run[.]app 上托管的网站的嵌入链接,从该网站可以直接传送 ZIP 存档中包含的恶意 MSI 文件,也可以通过 302 重定向通过存储在 Google 云存储位置中的安装程序传送。

此外,威胁行为者正在尝试使用地理围栏技巧,在使用美国 IP 地址访问这些 URL 时将访问者重定向到 Google 等合法网站,从而避免检测。除了利用相同的基础设施来分发 Mekotio 和 Astaroth 之外,与后者相关的感染链还充当分发 Ousaban 的渠道。 Astaroth、Mekotio 和 Ousaban 均旨在针对金融机构并监控用户的网页浏览活动,记录击键并在打开目标银行网站时进行屏幕截图。 Ousaban 过去有使用云服务的历史,使用 Amazon S3 和 Microsoft Azure 下载第二阶段有效负载,并使用 Google Docs 获取命令和控制 (C2) 配置。

【新闻评论】

网络安全研究人员最近警告称,利用 Google Cloud Run 服务向拉丁美洲和欧洲的目标发送各种银行木马的电子邮件网络钓鱼活动有所增加。这些攻击通过恶意 Microsoft 安装程序 (MSI) 传播 Astaroth(又名 Guildma)、Mekotio 和 Ousaban(又名 Javali)等恶意软件。这些安装程序充当释放器和下载器来下载最终的恶意软件负载。

Google Cloud Run 是一个托管计算平台,可让您在无需管理或扩展的情况下运行前端和后端服务、批处理作业、网站和应用程序部署以及队列处理工作负载。攻击者认为利用该平台是在组织不太可能阻止内部系统访问的平台上部署分发基础设施的有效且廉价的方式。

这些网络钓鱼邮件主要源自巴西,包括与发票以及财务和税务相关文件相关的主题。在某些情况下,它们伪装成来自地方政府税务机构。单击消息中嵌入的链接将带您访问 run[.]app 上托管的网站,该网站将传递 ZIP 存档中包含的恶意 MSI 文件。

攻击者试图使用地理围栏技巧来避免检测。这是一种在访问者使用美国 IP 地址访问这些 URL 时将其重定向到 Google 等合法网站的技术。此外,除了使用相同的基础设施来分发 Mekotio 和 Astaroth 之外,与 Astaroth 相关的感染链还充当分发 Ousaban 的渠道。

这些恶意软件旨在针对金融机构并监控用户的网页浏览活动,记录击键并在打开目标银行网站时截取屏幕截图。尤其是 Ousaban,在使用云服务方面有着悠久的历史,包括使用 Amazon S3、Microsoft Azure 和 Google Docs 来捕获有效负载和命令与控制 (C2) 配置。

此类攻击的增多表明企业和个人需要对网络安全更加警惕。尤其重要的是,提高对网络钓鱼电子邮件的教育和认识,采取措施防范滥用合法服务的攻击,并审查安全策略以防止内部系统未经授权的访问。组织还应考虑采用最新的网络安全技术和方法,以更好地检测和响应此类攻击。

银行木马通过 Google Cloud Run 针对拉丁美洲和欧洲