FIN7駭客使用Windows 11主題檔案植入Javascript後門
最近的一波“魚叉式網路釣魚”活動利用帶有Visual Basic宏的武器化Windows 11 Alpha 主題Word文件,針對位於美國的銷售點(PoS)服務提供商投放惡意負載,包括植入JavaScript程式。
據網路安全公司Anomali研究人員稱,這些攻擊發生在2021年6月下旬至7月下旬之間,被認為是出於經濟動機的威脅行為者FIN7。
Anomali Threat Research在9月2日釋出的技術分析中表示:“Clearmind 域的特定目標與FIN7的首選作案手法十分吻合。”該組織的目標似乎是提供FIN7至少從2018年就開始使用的JavaScript後門的變體。
FIN7是一家早在2015年中期就開始活躍的東歐集團,曾以美國的餐飲、酒店行業未目標,竊取信用卡和簽帳金融卡號碼等金融資訊,然後在地下市場上使用或出售這些資訊牟利。
儘管自今年年初以來,該集體的多名成員因在不同網路攻擊活動中被監禁,但鑑於其 TTP類似,FIN7的活動也與另一個名為Carbanak的團體有關,主要區別在於FIN7專注於款待和零售部門,Carbanak已經針對銀行機構。
在Anomali觀察到的最新攻擊中,感染始於Microsoft Word惡意文件,其中包含一個據稱是“在 Windows 11 Alpha上製作的”誘餌影像,敦促接收者啟用宏以觸發下一階段的活動,包括執行一個嚴重混淆的VBA宏,用於檢索JavaScript負載,已發現該負載與 FIN7使用的其他後門共享類似的功能。
除了採取幾個步驟透過用垃圾資料填充程式碼來阻止分析之外,VB指令碼還會檢查它是否在VirtualBox和VMWare等虛擬化環境下執行,如果是,除了停止感染鏈外,還會自行終止在檢測到俄語、烏克蘭語或其他幾種東歐語言時。
後門對FIN7的歸因源於威脅行為者採用的受害者學和技術的重疊,包括使用基於 JavaScript的有效載荷來掠奪有價值的資訊。
研究人員表示:“FIN7 是最臭名昭著的經濟動機團體之一,因為他們透過多種技術和攻擊面竊取了大量敏感資料。” “過去幾年,這個威脅組織的形勢一直動盪不安,因為隨著成功和惡名的到來,當局的目光始終保持著警惕。儘管受到了高調的逮捕和判刑,該組織仍然一如既往地活躍。”
近年來駭客發動網路攻擊的手段不斷翻新,攻擊技術不斷升級。企業屢屢遭受網路攻擊的困擾,一方面由於網際網路通訊協議本身的問題,更重要的是系統漏洞給駭客以可乘之機。研究顯示,超95%的企業系統存在嚴重的安全漏洞問題,這些問題將它們置於網路攻擊風險之中並可能導致大規模資料洩露。
為確保資料安全免遭網路攻擊,在加強網路安全意識的同時,更要從根本上解決軟體安全漏洞問題。資料顯示,90%的網路攻擊事件直接或間接由安全漏洞導致的,因此在軟體開發過程中加強對程式碼質量要求,使用 靜態程式碼檢測等工具發現並及時修改程式碼缺陷及漏洞,可以大大減少軟體安全漏洞數,提高軟體安全性。加強軟體安全是網路安全防禦手段的重要補充,透過強化軟體自身安全性,築牢網路安全根基。Wukong(悟空)靜態程式碼檢測工具,從原始碼開始,為您的軟體安全保駕護航!
參讀連結:
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2790515/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 知名壓縮軟體 xz 被植入後門,駭客究竟是如何做到的?
- Redis後門植入分析報告Redis
- 雲伺服器遭到駭客入侵植入木馬病毒排查過程伺服器
- Windows又遇安全問題 PetitPotam NTLM中繼攻擊讓駭客接管Windows域Windows中繼
- ZBlogPHP為什麼修改主題檔案後沒有生效?PHP
- test資訊收集12(永久後門植入)
- 黑吃黑——駭客組織透過駭客工具攻擊其他駭客
- 紅客、駭客、駭客有什麼區別?駭客守則注意事項!
- 駭客團伙偽裝成客戶,在1.2萬餘臺電商電腦植入木馬程式
- PHP原始碼庫被植入“後門”風波PHP原始碼
- 11.使用make更新歸檔檔案
- 勒索攻擊致佛羅里達州醫院癱瘓、駭客在區塊鏈中植入後門|1月17日全球網路安全熱點區塊鏈
- 駭客在開源網站植入秘密後門、惡意軟體透過非常規IP逃避檢測|1月25日全球網路安全熱點網站
- 文印環境漏洞正成為駭客發起攻擊的後門
- 駭客玩具入門——1、前言與裝機
- 駭客玩具入門——8、其他攻擊手段
- 駭客玩具入門——6、網路嗅探
- 11 個 Ruby 庫被植入挖礦後門程式碼,刪除前已被下載 3584 次
- 駭客玩具入門——4、漏洞掃描與Metasploit
- WPF在.NET9中的重大更新:Windows 11 主題Windows
- linux下使用windows標頭檔案LinuxWindows
- chkrootkit: 認定centos9上chsh被植入後門CentOS
- 惡意軟體Siloscape可在Kubernetes叢集中植入後門
- 這款駭客工具可攔截Windows Recall收集資料Windows
- 駭客動態播報|果然,駭客也用上了ChatGPT……ChatGPT
- 誰在星期三的史詩般的Twitter駭客背後? —安全問題
- liblzma/xz被植入後門,過程堪比諜戰片!
- windows使用bat檔案 執行java程式WindowsBATJava
- 駭客失誤?76.2萬車主,家庭住址資訊洩露
- 揚子江:文印環境漏洞正成為駭客發起攻擊的後門
- windows主機和ubuntu互傳檔案的4種方法WindowsUbuntu
- 為 Windows 10/11 生成 autounattend.xml 檔案 (schneegans.de)WindowsXML
- 利用.user.ini檔案隱藏後門
- 怎麼清理webshell木馬後門檔案Webshell
- Windows10/Windows11開啟檔案提示安全警告解決辦法Windows
- Python入門教程:Day11-檔案和異常Python
- 谷歌駭客語法谷歌
- 02.檔案管理課後習題