安全客 05月07日 17:05
虚假的DSA电子邮件诱骗用户安装ScreenConnect RAT
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络犯罪分子利用虚假的美国社会保障管理局(SSA)邮件,诱骗用户安装名为ScreenConnect的远程访问木马(RAT)。一旦安装,攻击者便可完全控制受害者计算机,窃取个人信息并安装恶意软件。Malwarebytes和Cofense的安全专家均发现了此类网络钓鱼活动,这些邮件通常伪装成社保声明通知,诱导用户点击链接或下载附件,从而安装受感染的ScreenConnect客户端。攻击者还会利用泄露的网站发送钓鱼邮件,并将邮件内容嵌入为图像,以绕过安全检测。用户需提高警惕,避免点击不明链接和下载可疑附件。

📧 **伪装社保局邮件:** 攻击者发送看似真实的SSA邮件,声称用户的社保声明已更新,诱骗用户点击查看。

⚠️ **植入ScreenConnect RAT:** 邮件中的链接或附件会下载并安装ScreenConnect客户端,该程序本身是合法的远程协助工具,但被犯罪分子利用后可完全控制用户电脑。

🔒 **窃取敏感信息:** 一旦控制电脑,攻击者可以查看文件、运行程序,窃取银行账户信息、个人身份号码等敏感数据,进行金融诈骗。

🛡️ **伪装手段高明:** 攻击者利用被泄露的网站发送邮件,使邮件地址看起来合法,并将邮件内容嵌入为图像,躲避邮件过滤器的检测。

📈 **攻击活动增加:** 类似的网络钓鱼活动在2024年美国总统大选期间有所增加,尤其是在11月中旬左右达到高峰。

网络犯罪分子正在使用虚假的社会保障管理局电子邮件来分发ScreenConnect RAT(远程访问木马)并破坏用户计算机。

网络安全专家已经发现了正在进行的计划,犯罪分子正在利用美国社会保障管理局(SSA)欺骗人们在计算机上安装一个名为ScreenConnect的危险远程访问木马(RAT)。一旦安装,这个程序给攻击者完全的远程控制,允许他们窃取个人信息,并安装更多有害软件。

noticedMalwarebytes的研究人员首先注意到这些虚假的电子邮件,这些电子邮件通知人们他们的“社会保障声明现在可用”,并敦促他们下载附件或点击链接查看它。这些电子邮件被设计成看起来非常真实,使人们很难说它们是假的。

                                                                                                      

这些电子邮件中的链接或附件导致下载安装 ScreenConnect 客户端的文件。为了让人们认为它是安全的,这些文件有时会给出误导性的名字,例如“ReceiptApirl2025Pdfc.exe“或”SSAstatment11April.exe

ScreenConnectScreenConnect本身是公司用于IT支持的真正工具,让技术人员远程帮助用户。然而,在罪犯手中,它变得非常危险。一旦他们通过ScreenConnect控制计算机,他们可以查看文件,运行程序,并窃取敏感数据,如银行详细信息和个人识别号码。这背后的罪犯,有时被称为莫拉托里集团,主要想要进行金融欺诈。

reportedCofense的安全专家还报告了类似的网络钓鱼活动,模仿SSA。这些电子邮件经常声称提供更新的福利声明,使用不匹配的链接或在按钮后面隐藏恶意链接。

“虽然电子邮件的确切结构从样本到样本都发生了变化,但该活动始终向ConnectWise RAT安装程序提供嵌入式链接,”Cofense研究人员在他们的闪光警报中指出。

他们的研究结果表明,这些虚假电子邮件旨在安装ConnectWise RAT,这是合法软件ConnectWise Control(以前是ScreenConnect)的受污染版本。这场竞选活动导致2024年美国总统大选的活动增加,在2024年11月中旬左右达到顶峰。

是什么让这些攻击难以发现是罪犯如何运作。他们经常从被泄露的网站发送这些网络钓鱼 ema ils,使电子邮件地址看起来合法。他们还经常将电子邮件内容作为图像嵌入,从而阻止电子邮件过滤器能够读取和阻止有害消息。此外,由于ScreenConnect是一个广泛使用的程序,常规防病毒软件可能不会自动将其标记为威胁。

这不是犯罪分子第一次滥用合法的远程访问工具。正如Hackread.com之前报道的那样,类似的策略也被用于虚假的LinkedIn电子邮件来传播ConnectWise RAT。

这些假消息模仿了真实的InMail通知,使用旧的设计看起来令人信服。网络犯罪分子还使用复杂的网络钓鱼电子邮件,模仿知名品牌窃取信息。

例如,最近的一项活动针对澳大利亚航空公司澳航(Qantas),虚假电子邮件旨在看起来像该航空公司的真实营销信息。这些由Cofense Intelligence发现的电子邮件欺骗用户泄露了他们的信用卡详细信息和个人信息。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络犯罪 社会保障局 远程木马 ScreenConnect 网络钓鱼
相关文章