惡意軟件DarkGate利用帳密外泄的Skype登錄身份,傳播帶有VBA腳本的文件來(lái)發(fā)動(dòng)攻擊

來(lái)源:十輪網(wǎng)
作者:十輪網(wǎng)
時(shí)間:2023-10-24
2342
安全企業(yè)趨勢(shì)科技披露惡意軟件DarkGate最新一波的攻擊行動(dòng),黑客疑似通過(guò)地下論壇或是數(shù)據(jù)外泄事故取得Skype帳密數(shù)據(jù)。

安全企業(yè)趨勢(shì)科技披露惡意軟件DarkGate最新一波的攻擊行動(dòng),黑客疑似通過(guò)地下論壇或是數(shù)據(jù)外泄事故取得Skype帳密數(shù)據(jù),在今年的7月至9月,利用兩個(gè)組織之間的信任關(guān)系,通過(guò)上述的Skype賬號(hào),向另一個(gè)組織的用戶發(fā)送的消息,其中是帶有VBA腳本的文件(名稱為<filename.pdfwww.skype>

一旦收到消息的用戶開文件、執(zhí)行惡意VBS,計(jì)算機(jī)先是創(chuàng)建新文件夾并復(fù)制curl.exe,接著從外部服務(wù)器下載AutoIT,并執(zhí)行.AU3的腳本,從而部署DarkGate。研究人員指出,由于攻擊者劫持了外泄的Skype賬號(hào),可對(duì)既有的消息進(jìn)行拆解,并將附件文件設(shè)置為與對(duì)談內(nèi)容有關(guān)的名稱,使得收到消息的用戶更難發(fā)現(xiàn)異狀而上當(dāng)。

figure3-darkgate-opens-organizations-for-attack-via-skype-teams.jpg

值得留意的是,為了回避偵測(cè),黑客利用了AutoIT的自動(dòng)化批次文件(AU3)來(lái)制作腳本,在加載腳本的過(guò)程里,此批次文件會(huì)先偵測(cè)操作系統(tǒng)的環(huán)境,必須符合兩項(xiàng)條件才會(huì)加載。

(一)%Program Files%文件夾存在

(二)訪問(wèn)的用戶賬號(hào)名稱并非SYSTEM

一旦目標(biāo)計(jì)算機(jī)通過(guò)檢查,黑客的程序便會(huì)尋找AU3文件并解密,然后產(chǎn)生iexplore.exe、GoogleUpdateBroker.exe、Dell.D3.WinSvc.UILauncher.exe的處理程序,并注入Shell Code于內(nèi)存內(nèi)(In Memory)執(zhí)行DarkGate的惡意酬載。

figure2-darkgate-opens-organizations-for-attack-via-skype-teams.jpg

近期黑客傳播DarkGate的攻擊事件頻傳,今年9月,安全企業(yè)Malwarebytes、TrustSec發(fā)現(xiàn)此惡意程序的攻擊行動(dòng),黑客先后運(yùn)用了搜索引擎中毒(SEO Poisoning)、微軟即時(shí)通信軟件Teams來(lái)傳播。

而對(duì)于受害的范圍,根據(jù)研究人員的關(guān)注,他們發(fā)現(xiàn)大部分都在美洲,其次是亞洲、中東、非洲地區(qū)。

figure1-darkgate-opens-organizations-for-attack-via-skype-teams.jpg

研究人員除了看到黑客通過(guò)Skype的即時(shí)消息,向用戶發(fā)送惡意VBS文件、傳播DarkGate,他們也觀察到其他的手法,并透露相關(guān)細(xì)節(jié)。其中一種是前面提到的Teams即時(shí)消息,但黑客發(fā)送的附件并非PDF文件,而是內(nèi)置Windows捷徑文件(LNK)的ZIP壓縮文件。

一旦用戶依照指示點(diǎn)擊LNK文件,計(jì)算機(jī)就會(huì)從特定的SharePoint網(wǎng)站其中,下載另一個(gè)壓縮文件Significant companychanges September.zip。這個(gè)ZIP文件內(nèi)置偽裝成PDF文件的LNK文件,若是執(zhí)行就有可能觸發(fā)VBS文件hm3.vbs,利用AutoIT腳本下載DarkGate惡意程序代碼。

立即登錄,閱讀全文
原文鏈接:點(diǎn)擊前往 >
文章來(lái)源:十輪網(wǎng)
版權(quán)說(shuō)明:本文內(nèi)容來(lái)自于十輪網(wǎng),本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
掃碼關(guān)注
獲取更多出海資訊的相關(guān)信息
優(yōu)質(zhì)服務(wù)商推薦
更多
掃碼登錄
打開掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家