网络安全研究人员发现了一种新的恶意软件活动,该活动使用虚假的 Google 协作平台页面和 HTML 走私来分发 AZORult,这是一种促进信息盗窃的商业恶意软件。在这种技术中,恶意负载被嵌入到外部网站上托管的单独 JSON 文件中。网络钓鱼活动并不归因于任何特定的威胁行为者或团体,它们非常普遍,旨在收集敏感数据以在地下论坛上出售。
AZORult 是一种信息窃取恶意软件,于 2016 年左右首次检测到,通过网络钓鱼、恶意垃圾邮件活动、盗版软件和媒体的木马安装程序以及恶意广告进行传播。安装后,它能够从网络浏览器凭据、cookie、历史记录、屏幕截图、具有某些扩展名的文档(.TXT、.DOC、.XLS、.DOCX、.XLSX、.AXX、.KDBX)和 137 种不同的加密货币钱包收集数据。
在最新的活动中,威胁参与者在 Google 协作平台上创建虚假的 Google 文档页面,并使用 HTML 走私来分发有效负载。 HTML 走私是一种利用合法 HTML5 和 JavaScript 功能“走私”编码的恶意脚本来组装和启动恶意软件的技术。因此,从网络钓鱼电子邮件中打开欺诈页面的访问者浏览器会解码脚本并提取主机设备上的有效负载,从而有效地绕过典型的安全控制,例如仅检查附件是否可疑的电子邮件网关。
此 AZORult 活动添加了验证码屏障,以提供合法性的外观,并充当针对 URL 扫描程序的附加保护层。下载的文件是一个伪装成 PDF 银行对账单的快捷方式文件 (.LNK),启动后会启动一系列操作,从已受感染的域执行一系列中间批处理和 PowerShell 脚本。一个 PowerShell 脚本(“agent3.ps1”)获取 AZORult 加载程序(“service.exe”),该加载程序下载并运行另一个包含窃取恶意软件的 PowerShell 脚本(“sd2.ps1”)。
【新闻评论】
网络安全研究人员发现了一种新的恶意软件活动,该活动使用虚假的 Google 协作平台页面和 HTML 走私技术来分发旨在窃取信息的商业恶意软件“AZORult”。在这种技术中,恶意负载被嵌入到外部网站上托管的单独 JSON 文件中。这种网络钓鱼活动并未归因于任何特定的威胁行为者或组织,而且非常普遍。目的是收集敏感数据并在地下论坛上出售。
AZORult 是一种信息窃取恶意软件,于 2016 年左右首次检测到,通过网络钓鱼和恶意垃圾邮件活动、盗版软件和媒体的木马安装程序以及恶意广告进行传播。安装后,它能够收集网络浏览器凭据、cookie、历史记录、屏幕截图、具有某些扩展名的文档以及来自 137 个不同加密货币钱包的数据。
在最新的活动中,威胁参与者在 Google 协作平台上创建虚假的 Google 文档页面,并使用 HTML 走私来分发有效负载。 HTML 走私是一种利用合法 HTML5 和 JavaScript 功能“走私”编码的恶意脚本来组装和启动恶意软件的技术。因此,从网络钓鱼电子邮件中打开欺诈页面的访问者浏览器会解码脚本并提取主机设备上的有效负载,从而有效地绕过典型的安全控制,例如仅检查附件是否可疑的电子邮件网关。
通过添加验证码屏障,该活动提供了合法性的外观,并充当针对 URL 扫描器的额外保护层。下载的文件是一个伪装成 PDF 银行对账单的快捷方式文件 (.LNK),启动后会开始一系列操作,从已受感染的域执行一系列中间批处理和 PowerShell 脚本。一个 PowerShell 脚本(“agent3.ps1”)获取 AZORult 加载程序(“service.exe”),该加载程序下载并运行另一个包含窃取恶意软件的 PowerShell 脚本(“sd2.ps1”)。
这些攻击技术作为规避安全措施的复杂方法而引起人们的关注。 HTML 走私会产生传统安全系统难以检测的新威胁。这项技术的使用给网络安全专业人员带来了新的挑战,并促使开发新的对策来防止基于网络的攻击。它还表明普通用户需要对网络钓鱼诈骗和恶意软件更加警惕。加强安全教育和使用可靠的安全软件是防范这些威胁的关键。
