如今,许多恶意电子邮件活动都利用 Word 文档来隐藏和传播恶意软件,但最近发现的一个活动使用恶意 PDF 文件和一个已有 22 年历史的 Office 漏洞来传播 Snake 键盘记录 研究人员发现恶意软件。
攻击者过去曾利用 Word 和 Excel 等 Microsoft Office 文档格式,因为用户往往更熟悉这些文件扩展名,因此他们认为这些文件可以安全打开;这使其成为社会工程攻击的理想选择。
该运动是 发现 HP Wolf Security 的研究人员发现,该恶意软件旨在通过一个声称包含和解付款信息的 PDF 附件来欺骗受害者。然而,它实际上加载了窃取信息的恶意软件,并使用了一些巧妙的规避策略来逃避检测。
HPW Wolf Security 团队注意到 2022 年 XNUMX 月出现了一个基于 PDF 的新威胁活动,其特征是“不寻常的漏洞利用链据 Schlapfer 报道,该恶意软件不仅涉及 PDF,还“采用了多种逃避检测的技巧,例如嵌入恶意文件、加载远程托管漏洞和 Shellcode 加密”。
攻击者通过电子邮件向受害者发起攻击,邮件中包含一个名为“汇款发票.pdf' 作为附件。如果有人打开该文件,Adobe Reader 会提示用户打开名为“已验证。但是 PDF、Jpeg、xlsx、.docx” 使文件名看起来好像是 Adobe Reader 提示的一部分。
研究人员发现,.docx 文件以嵌入文件对象的形式存储在 PDF 中,点击后会打开 Microsoft Word。如果禁用“受保护的视图”,Word 会从 Web 服务器下载富文本格式 (.rtf) 文件,并在打开的文档上下文中运行。
研究人员解压了 .rtf 文件(一个 Office Open XML 文件)的内容,发现隐藏在“文档.xml.rels= 在 Office 文档中发现的非合法域的文件。
连接到此 URL 会导致重定向,然后下载名为“f_document_shp.doc. 该文档包含两个“格式不正确”的对象链接和嵌入 (OLE) 对象,揭示了利用 shellcode 的漏洞 CVE-2017-11882研究人员称,这是一个“超过四岁”的 远程代码执行(RCE) 公式编辑器中的漏洞。
作为攻击的最后一步,研究人员发现了存储在“OLENativeStream= 他们检查的一个 OLE 对象末尾的结构。代码最终 解密 a 密文 事实证明,这是更多的 shellcode,然后执行它以生成可执行文件 新鲜程序 加载蛇 键盘记录,研究人员发现。
正如终端用户每天面临的大多数威胁一样,了解如何识别和避免网络钓鱼攻击至关重要。您的员工可以学习以下威胁向量,以帮助他们识别和避免类似本博文中提到的网络钓鱼攻击。
如果您想确保用户接受有关网络钓鱼电子邮件这些方面的测试,您可以使用 CyberHoot 的基于任务的网络钓鱼模块,该模块包含一个部分,要求用户判断附件是否安全。您可以观看我们的视频演示,其中展示了一个 模块概述在这里.
最后,黑客总是在寻找新的攻击方式。PDF文件历来看似安全,但正如我们在这次攻击中看到的,它可能隐藏着危险。务必持续学习和培训网络安全知识,才能在恶意攻击者的新攻击面前保持领先一步。
以下建议将帮助您和您的企业应对日常可能面临的各种威胁。 通过聘请 CyberHoot 的 vCISO 程序开发服务可以获得以下列出的所有建议。
除了网络保险之外,以上所有建议都已融入 CyberHoot 的产品和虚拟首席信息安全官服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。访问 CyberHoot.com 立即注册我们的服务。至少注册我们的月度课程,继续学习。 网络安全通讯 掌握最新的网络安全更新。
来源:
延伸阅读:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。