安全客 2024年07月31日
网络犯罪分子利用Tesla代理和Formbook恶意软件瞄准波兰企业
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现,2024年5月期间,波兰中小企业遭受了大规模网络钓鱼攻击,攻击者利用恶意软件加载器DBatLoader(又名ModiLoader和NatsoLoader)传播多个恶意软件家族,包括Agent Tesla、Formbook和Remcos RAT,导致敏感信息被窃取。攻击者利用被入侵的电子邮件帐户和公司服务器,发送恶意电子邮件并托管恶意软件,攻击目标还包括意大利和罗马尼亚。

😠 利用被入侵的电子邮件帐户和公司服务器:攻击者利用被入侵的电子邮件帐户和公司服务器来发送恶意电子邮件,并托管恶意软件,以扩大攻击范围。

📁 恶意软件加载器DBatLoader:攻击者使用恶意软件加载器DBatLoader(又名ModiLoader和NatsoLoader)来下载和启动最终有效载荷,包括Agent Tesla、Formbook和Remcos RAT等恶意软件。

🕵️‍♂️ 窃取敏感信息:Agent Tesla、Formbook和Remcos RAT等恶意软件具有窃取敏感信息的能力,使攻击者能够收集受害者的个人信息、登录凭据和财务数据等敏感信息。

🛡️ 中小企业成为攻击目标:中小企业因缺乏强大的网络安全措施、有限的资源和专业知识,成为网络犯罪分子的攻击目标,因此需要加强网络安全防范措施。

网络安全研究人员详细介绍了 2024 年 5 月期间针对波兰中小型企业 (SMB) 的广泛网络钓鱼活动,这些活动导致部署了 Agent Tesla、Formbook 和 Remcos RAT 等多个恶意软件家族。据网络安全公司ESET称,这些活动针对的其他一些地区包括意大利和罗马尼亚。“攻击者使用以前被入侵的电子邮件帐户和公司服务器,不仅传播恶意电子邮件,而且还托管恶意软件并收集被盗数据,”ESET研究员Jakub Kaloč在今天发布的一份报告中说。这些活动分布在九波中,以使用名为 DBatLoader(又名 ModiLoader 和 NatsoLoader)的恶意软件加载器来提供最终有效载荷而著称。这家斯洛伐克网络安全公司表示,这标志着与 2023 年下半年观察到的先前攻击不同,这些攻击利用名为 AceCryptor 的加密器即服务 (CaaS) 来传播 Remcos RAT(又名 Rescoms)。ESET在2024年3月指出:“在[2023年]下半年,Rescoms成为AceCryptor打包的最普遍的恶意软件家族。“这些尝试中有一半以上发生在波兰,其次是塞尔维亚、西班牙、保加利亚和斯洛伐克。”攻击的起点是网络钓鱼电子邮件,其中包含带有恶意软件的 RAR 或 ISO 附件,这些附件在打开时会激活一个多步骤过程来下载和启动特洛伊木马。如果附加了 ISO 文件,它将直接导致 DBatLoader 的执行。另一方面,RAR 存档包含一个混淆的 Windows 批处理脚本,其中包含一个伪装成 PEM 编码的证书吊销列表的 Base64 编码的 ModiLoader 可执行文件。DBatLoader是一个基于Delphi的下载器,主要用于从Microsoft OneDrive或属于合法公司的受感染服务器下载和启动下一阶段的恶意软件。无论部署了什么恶意软件,Agent Tesla、Formbook 和 Remcos RAT 都具有窃取敏感信息的能力,使威胁行为者能够“为他们的下一次活动做好准备”。卡巴斯基透露,由于中小企业缺乏强大的网络安全措施以及有限的资源和专业知识,他们越来越多地成为网络犯罪分子的目标。“特洛伊木马攻击仍然是最常见的网络威胁,这表明攻击者继续以中小企业为目标,并偏爱恶意软件而不是不需要的软件,”这家俄罗斯安全供应商上个月表示。“特洛伊木马特别危险,因为它们模仿合法软件,这使得它们更难被发现和预防。它们的多功能性和绕过传统安全措施的能力使它们成为网络攻击者的普遍而有效的工具。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络钓鱼 恶意软件 网络安全 中小企业 Agent Tesla Formbook Remcos RAT
相关文章