HackerNews 03月04日
黑客通过 SharePoint 站点部署基于 PowerShell 的 Havoc C2
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现一种新的网络钓鱼活动,该活动利用ClickFix技巧传递名为Havoc的开源命令与控制(C2)框架。攻击者将恶意软件隐藏在SharePoint站点后,结合修改版的Havoc Demon与Microsoft Graph API,在受信任的服务中隐藏C2通信。攻击始于包含恶意HTML附件的钓鱼邮件,诱骗用户执行PowerShell命令,下载并执行SharePoint服务器上的PowerShell脚本。该脚本会检查沙盒环境,并下载Python解释器。后续步骤包括从SharePoint获取并执行Python脚本,该脚本作为KaynLdr的shellcode加载器,启动Havoc Demon代理。此外,Malwarebytes揭示威胁行为者利用Google Ads政策漏洞,投放针对PayPal客户的虚假广告,诱骗用户拨打欺诈电话,窃取个人和财务信息。

🎣此次网络钓鱼攻击始于一封包含HTML附件(“Documents.html”)的邮件,诱使用户复制并粘贴恶意PowerShell命令,从而触发后续攻击阶段,该命令会下载并执行托管在攻击者控制的SharePoint服务器上的PowerShell脚本。

🛡️为绕过安全检测,新下载的PowerShell脚本会首先检查自身是否在沙盒环境中运行,只有确定不在沙盒后,才会继续下载Python解释器(“pythonw.exe”),如果目标系统中尚未存在该解释器。

☁️攻击者利用SharePoint站点部署Havoc C2框架,通过从同一SharePoint位置获取并执行Python脚本,该脚本充当KaynLdr shellcode加载器,KaynLdr能够启动嵌入的DLL,进而启动受感染主机上的Havoc Demon代理,实现C2通信的隐藏。

📢Malwarebytes揭示,威胁行为者利用Google Ads政策中的漏洞,通过被攻陷的广告商账户投放针对PayPal客户的虚假广告,诱骗用户拨打欺诈电话,最终窃取个人和财务信息,凸显了在线广告安全风险。

HackerNews 编译,转载请注明出处:

网络安全研究人员近日指出,一种新的网络钓鱼活动正在利用 ClickFix 技巧来传递一个名为 Havoc 的开源命令与控制(C2)框架。

“威胁行为者将每个恶意软件阶段隐藏在 SharePoint 站点之后,并使用修改版的 Havoc Demon 与 Microsoft Graph API 结合,以在受信任的知名服务中隐藏 C2 通信,”Fortinet ForEGuard Labs 在一份与《黑客新闻》共享的技术报告中表示。

此次攻击的起点是一封包含 HTML 附件(“Documents.html”)的网络钓鱼邮件,当用户打开该附件时,会显示一条错误消息,该消息利用 ClickFix 技巧诱骗用户将恶意 PowerShell 命令复制并粘贴到终端或 PowerShell 中执行,从而触发下一阶段的攻击。

该命令旨在下载并执行托管在攻击者控制的 SharePoint 服务器上的 PowerShell 脚本。新下载的 PowerShell 会检查其是否在沙盒环境中运行,然后才会继续下载 Python 解释器(“pythonw.exe”),如果系统中尚未存在该解释器的话。

通过 SharePoint 站点部署 Havoc C2

接下来的步骤是从同一个 SharePoint 位置获取并执行一个 Python 脚本,该脚本作为 KaynLdr 的 shellcode 加载器,KaynLdr 是一个用 C 和 ASM 编写的反射加载器,能够启动嵌入的 DLL,即在此情况下在受感染主机上启动 Havoc Demon 代理。

“威胁行为者使用 Havoc 与 Microsoft Graph API 结合,以在知名服务中隐藏 C2 通信,”Fortinet 表示,并补充说该框架支持收集信息、执行文件操作、命令和有效载荷执行、令牌操作以及 Kerberos 攻击等功能。

与此同时,Malwarebytes 揭示了威胁行为者继续利用 Google Ads 政策中的已知漏洞,通过可能已被攻陷的广告商账户投放针对 PayPal 客户的虚假广告。

这些广告旨在诱骗那些搜索与账户问题或支付问题相关的帮助的受害者拨打一个欺诈电话,最终可能导致他们交出个人和财务信息。

“Google 登陆页面(也称为最终 URL)政策中的一个弱点,允许任何人只要登陆页面和显示 URL(广告中显示的网页)属于同一域名,就可以冒充热门网站,”Malwarebytes 研究高级总监 Jérôme Segura 说道。

“黑客们就像秃鹫一样,盘旋在最热门的 Google 搜索词之上,尤其是在涉及任何在线帮助或客户服务时。”

 


消息来源:The Hacker News; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络钓鱼 Havoc C2 ClickFix SharePoint Google Ads
相关文章