Snake 键盘记录器通过 PDF 文件进行传播

31 年 2022 月 XNUMX 日 | 博客, Snake 键盘记录器通过 PDF 文件进行传播


PDF恶意软件键盘记录器

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

如今,许多恶意电子邮件活动都利用 Word 文档来隐藏和传播恶意软件,但最近发现的一个活动使用恶意 PDF 文件和一个已有 22 年历史的 Office 漏洞来传播 Snake 键盘记录 研究人员发现恶意软件。

攻击者过去曾利用 Word 和 Excel 等 Microsoft Office 文档格式,因为用户往往更熟悉这些文件扩展名,因此他们认为这些文件可以安全打开;这使其成为社会工程攻击的理想选择。

该运动是 发现 HP Wolf Security 的研究人员发现,该恶意软件旨在通过一个声称包含和解付款信息的 PDF 附件来欺骗受害者。然而,它实际上加载了窃取信息的恶意软件,并使用了一些巧妙的规避策略来逃避检测。

恶意活动

HPW Wolf Security 团队注意到 2022 年 XNUMX 月出现了一个基于 PDF 的新威胁活动,其特征是“不寻常的漏洞利用链据 Schlapfer 报道,该恶意软件不仅涉及 PDF,还“采用了多种逃避检测的技巧,例如嵌入恶意文件、加载远程托管漏洞和 Shellcode 加密”。

攻击者通过电子邮件向受害者发起攻击,邮件中包含一个名为“汇款发票.pdf' 作为附件。如果有人打开该文件,Adobe Reader 会提示用户打开名为“已验证。但是 PDF、Jpeg、xlsx、.docx” 使文件名看起来好像是 Adobe Reader 提示的一部分。 

研究人员发现,.docx 文件以嵌入文件对象的形式存储在 PDF 中,点击后会打开 Microsoft Word。如果禁用“受保护的视图”,Word 会从 Web 服务器下载富文本格式 (.rtf) 文件,并在打开的文档上下文中运行。

研究人员解压了 .rtf 文件(一个 Office Open XML 文件)的内容,发现隐藏在“文档.xml.rels在 Office 文档中发现的非合法域的文件。

连接到此 URL 会导致重定向,然后下载名为“f_document_shp.doc. 该文档包含两个“格式不正确”的对象链接和嵌入 (OLE) 对象,揭示了利用 shellcode 的漏洞 CVE-2017-11882研究人员称,这是一个“超过四岁”的 远程代码执行(RCE) 公式编辑器中的漏洞。

作为攻击的最后一步,研究人员发现了存储在“OLENativeStream他们检查的一个 OLE 对象末尾的结构。代码最终 解密 a 密文 事实证明,这是更多的 shellcode,然后执行它以生成可执行文件 新鲜程序 加载蛇 键盘记录,研究人员发现。

这对您的 SMB 或 MSP 意味着什么?

正如终端用户每天面临的大多数威胁一样,了解如何识别和避免网络钓鱼攻击至关重要。您的员工可以学习以下威胁向量,以帮助他们识别和避免类似本博文中提到的网络钓鱼攻击。

  1. 带有附件的意外邮件应像有毒化学品一样处理。除非您已与发件人确认他们确实有意向您发送意外文件和主题,否则请勿靠近它们。
  2. 要格外小心,不要打开来自您不认识的发件人的附件,尤其是当附件的名称很诱人时(工资详情、付款详情等)。
  3. 用户看到附件时,请检查其三个字母的扩展名,看看其中是否嵌入了恶意内容。危险文件类型包括: 
      • .bat(批处理文件)
      • .exe(可执行文件)
      • 任何扩展名中包含 M 的 Microsoft 文件(.xlsm、.docm、.pptm),表示启用宏的文件
      •  .zip(可以包含上述任何文件类型)
      • 在这种情况下,PDF 是 .pdf。但 PDF 中嵌入了 Word 文档,需要点击才能打开。请勿打开 PDF 中显示的 URL,也不要点击 PDF 中嵌入的文档。大多数 PDF 文件通常可以安全地单独打开,只要您已及时更新 PDF 阅读器(例如 Adobe Reader)。

如果您想确保用户接受有关网络钓鱼电子邮件这些方面的测试,您可以使用 CyberHoot 的基于任务的网络钓鱼模块,该模块包含一个部分,要求用户判断附件是否安全。您可以观看我们的视频演示,其中展示了一个 模块概述在这里

最后,黑客总是在寻找新的攻击方式。PDF文件历来看似安全,但正如我们在这次攻击中看到的,它可能隐藏着危险。务必持续学习和培训网络安全知识,才能在恶意攻击者的新攻击面前保持领先一步。

CyberHoot 的最低基本网络安全建议

以下建议将帮助您和您的企业应对日常可能面临的各种威胁。 通过聘请 CyberHoot 的 vCISO 程序开发服务可以获得以下列出的所有建议。

  1. 用政策和程序来管理员工。你至少需要制定密码策略、可接受使用策略、信息处理策略以及书面信息安全计划 (WISP)。
  2. 培训员工如何发现和避免 网络钓鱼攻击. 采用 CyberHoot 等学习管理系统来教导员工他们需要的技能,使他们更加自信、高效和安全。
  3. 使用网络钓鱼攻击测试员工的实践经验。CyberHoot 的网络钓鱼测试允许企业使用可信的网络钓鱼攻击来测试员工,并对未通过测试的员工进行补救性网络钓鱼培训。
  4. 部署关键网络安全技术,包括 双因素认证 在所有关键账户上。启用垃圾邮件过滤、验证备份并部署 DNS 保护。 杀毒软件以及所有端点上的反恶意软件。
  5. 在现代的在家办公时代,请确保通过验证个人设备的安全性(修补、防病毒、DNS 保护)或完全禁止其使用来管理连接到网络的个人设备。
  6. 如果您过去两年没有进行过第三方风险评估,现在就应该进行一次。在组织中建立风险管理框架对于利用有限的时间和金钱应对最严重的风险至关重要。
  7. 购买网络安全保险,在灾难性故障情况下为您提供保障。网络安全保险与汽车、火灾、洪水或人寿保险一样,在您最需要的时候为您提供保障。

除了网络保险之外,以上所有建议都已融入 CyberHoot 的产品和虚拟首席信息安全官服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。访问 CyberHoot.com 立即注册我们的服务。至少注册我们的月度课程,继续学习。 网络安全通讯 掌握最新的网络安全更新。

来源:

威胁邮报

延伸阅读: 

发现并避免网络钓鱼攻击

键盘记录器网络术语

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

您的团队已经在与人工智能对话了。以下是如何确保IT安全的方法。

人工智能工具以惊人的速度融入了我们的日常工作和生活中!你的团队中有人用 ChatGPT 写邮件……

了解更多
群拍摄像头教会每个企业关于数据和信任的哪些知识

群拍摄像头教会每个企业关于数据和信任的哪些知识

你以前肯定见过它们。十字路口附近电线杆上装着一个黑色小摄像头,顶部有个太阳能电池板,静静地……

了解更多
紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多