Haitallinen sähköpostikampanja on kohdistettu satoihin Microsoft Office -käyttäjiin yhdysvaltalaisissa organisaatioissa toimittamaan a etäkäyttö troijalainen (RAT) joka välttää havaitsemisen, osittain näyttämällä laillisena ohjelmistona.
Perception Pointin tutkijoiden PhantomBluksi kutsumassa kampanjassa hyökkääjät esittävät kirjanpitopalvelua sähköpostiviesteissä, jotka kutsuvat ihmisiä lataamaan Microsoft Office Word -tiedoston, jonka väitetään katsovan "kuukausipalkkaraporttiaan". Kohteet saavat yksityiskohtaiset ohjeet salasanalla suojatun "raportti"-tiedoston käyttämiseksi, mikä lopulta toimittaa pahamaineisen NetSupport RAT, haittaohjelmat erosivat laillisista NetSupport Manager, laillisesti hyödyllinen teknisen etätukityökalu. Uhkatoimijat ovat aiemmin käyttäneet RAT:ia jäljittääkseen järjestelmiä ennen kiristysohjelmien toimittamista niihin.
"Se on suunniteltu salaiseen valvontaan ja valvontaan, ja se muuttaa etähallinnan alustaksi kyberhyökkäyksiä ja tietovarkauksia varten", Perception Pointin verkkoturva-asiantuntija Ariel Davidpur paljasti tällä viikolla julkaistussa blogikirjoituksessa.
Kun NetSupport on asennettu uhrin päätepisteeseen, se voi seurata käyttäytymistä, kaapata näppäinpainalluksia, siirtää tiedostoja, ottaa haltuunsa järjestelmäresursseja ja siirtyä muihin laitteisiin verkossa "hyvänlaatuisen etätukiohjelmiston varjolla", hän kirjoitti.
NetSupport RATin Evasive OLE -toimitusmenetelmä
Kampanja edustaa uutta toimitustapaa NetSupport RAT:lle Object Linking and Embedding (OLE) -malleja manipuloimalla. Se on "vivahteikas hyödyntämismenetelmä", joka käyttää laillisia Microsoft Office -asiakirjamalleja haitallisen koodin suorittamiseen välttäen havaitsemista, Davidpur kirjoitti.
Jos käyttäjä lataa kampanjan viesteihin liitetyn.docx-tiedoston ja käyttää sen mukana tulevaa salasanaa, asiakirjan sisältö kehottaa lisäksi kohteita napsauttamaan "salli muokkaus" ja napsauttamalla sitten asiakirjaan upotettua tulostimen kuvaa nähdäkseen heidän "palkkakaavionsa".
Tulostinkuva on itse asiassa OLE-paketti, Microsoft Windowsin laillinen ominaisuus, joka mahdollistaa asiakirjojen ja muiden objektien upotamisen ja linkittämisen. "Sen laillinen käyttö antaa käyttäjille mahdollisuuden luoda yhdistelmädokumentteja eri ohjelmien elementeistä", Davidpur kirjoitti.
OLE-mallien manipuloinnin avulla uhkatekijät käyttävät asiakirjamalleja suorittaakseen haitallista koodia ilman havaitsemista piilottamalla hyötykuorman asiakirjan ulkopuolelle. Kampanja on ensimmäinen kerta, kun tätä prosessia käytettiin sähköpostissa NetSupport RATin toimittamiseen Perceptive Pointin mukaan.
"Tämä kehittynyt tekniikka ohittaa perinteiset turvajärjestelmät piilottamalla haitallisen hyötykuorman asiakirjan ulkopuolelle, ja se suoritetaan vain käyttäjän vuorovaikutuksessa", Davidpur selitti.
Itse asiassa, käyttämällä salattuja .doc-tiedostoja NetSupport RAT:n toimittamiseen OLE-mallin ja mallin lisäyksen (CWE T1221) kautta, PhantomBlu-kampanja poikkeaa tavanomaisista taktiikoista, tekniikoista ja menettelyistä (TTP), joita yleisesti käytetään NetSupportissa. RAT-asennukset.
"Historiallisesti tällaiset kampanjat ovat tukeutuneet suoremmin suoritettaviin tiedostoihin ja yksinkertaisempiin tietojenkalastelutekniikoihin", Davidpur kirjoitti. OLE-menetelmä osoittaa kampanjan innovaation yhdistää "hienotettuja kiertotaktiikoita sosiaaliseen suunnitteluun", hän kirjoitti.
Piilossa laillisuuden taakse
Kampanjaa koskevissa tutkimuksissaan Perception Point -tutkijat erottelivat toimitustapaa askel askeleelta ja havaitsivat, että kuten RAT itse, hyötykuorma piiloutuu legitiimiyden taakse yrittäessään lentää tutkan alle.
Tarkemmin sanottuna Perceptive Point analysoi tietojenkalasteluviestien paluupolun ja viestitunnuksen ja havaitsi, kuinka hyökkääjät käyttivätSendInBlue” tai Brevo-palvelua. Brevo on laillinen sähköpostin jakelualusta, joka tarjoaa palveluita markkinointikampanjoihin.
"Tämä valinta korostaa hyökkääjien mieltymystä hyödyntää hyvämaineisia palveluita haitallisten aikeidensa peittämiseksi", Davidpur kirjoitti.
Vältetään kompromissia
Koska PhantomBlu käyttää sähköpostia haittaohjelmien toimitustapana, tavanomaiset tekniikat kompromissien välttämiseksi – kuten ohjeistus ja kouluttaa työntekijöitä kuinka havaita mahdolliset haitalliset sähköpostit ja ilmoittaa niistä – hae.
Yleissääntönä on, että ihmisten ei tulisi koskaan klikata sähköpostin liitteitä, elleivät ne ole peräisin luotettavasta lähteestä tai henkilöltä, jonka kanssa käyttäjät ovat säännöllisesti yhteydessä, asiantuntijat sanovat. Lisäksi erityisesti yrityskäyttäjien tulee ilmoittaa epäilyttävistä viesteistä IT-ylläpitäjille, koska ne voivat viitata haitalliseen kampanjaan.
Auttaakseen järjestelmänvalvojia edelleen PhantomBlun tunnistamisessa Perceptive Point lisäsi blogikirjoitukseen kattavan luettelon TTP:istä, kompromissin osoittimista (IOC), URL-osoitteista ja isäntänimistä sekä IP-osoitteista, jotka liittyvät kampanjaan.
- SEO-pohjainen sisällön ja PR-jakelu. Vahvista jo tänään.
- PlatoData.Network Vertical Generatiivinen Ai. Vahvista itseäsi. Pääsy tästä.
- PlatoAiStream. Web3 Intelligence. Tietoa laajennettu. Pääsy tästä.
- PlatoESG. hiili, CleanTech, energia, ympäristö, Aurinko, Jätehuolto. Pääsy tästä.
- PlatonHealth. Biotekniikan ja kliinisten kokeiden älykkyys. Pääsy tästä.
- Lähde: https://www.darkreading.com/threat-intelligence/phantomblu-cyberattackers-backdoor-microsoft-office-users-ole
- :On
- $ YLÖS
- 7
- a
- Meistä
- pääsy
- Pääsy
- Mukaan
- kirjanpito
- toimijoiden
- todella
- osoitteet
- hallinto
- ylläpitäjät
- kehittynyt
- Kaikki
- mahdollistaa
- an
- analysoidaan
- ja
- käyttää
- AS
- auttaa
- liittyvä
- At
- Hyökkäykset
- välttää
- välttämällä
- takaoven
- ennen
- käyttäytyminen
- takana
- Sekoitus
- Blogi
- by
- Kampanja
- Kampanjat
- CAN
- kaapata
- valinta
- napsauttaa
- koodi
- Tulla
- yleisesti
- Yhdiste
- kattava
- kompromissi
- pitoisuus
- ohjaus
- tavanomainen
- Yrityksen
- luoda
- cyber
- Verkkohyökkäykset
- tiedot
- toimittaa
- tuottaa
- Antaa
- toimitus
- osoittaa
- yksityiskohtainen
- Detection
- Laitteet
- eri
- suoraan
- löytämässä
- asiakirja
- asiakirjat
- download
- lataukset
- dubattuna
- vaivaa
- elementtejä
- sähköpostit
- upotettu
- upottamisen
- mahdollistaa
- mahdollistaa
- salattu
- päätepiste
- suunniteltu
- Tekniikka
- erityisesti
- välttely
- suorittaa
- täytäntöönpanosta
- asiantuntija
- asiantuntijat
- selitti
- Käyttää hyväkseen
- hyväksikäyttö
- Ominaisuus
- filee
- Asiakirjat
- Etunimi
- ensimmäistä kertaa
- Jalanjälki
- varten
- alkaen
- edelleen
- general
- kaavio
- tapa
- Olla
- he
- piilottaminen
- historiallisesti
- Miten
- Miten
- HTTPS
- Sadat
- ID
- tunnistaminen
- kuva
- imitoida
- in
- mukana
- osoittaa
- indikaattorit
- Innovaatio
- asennetaan
- ohjeet
- tahallisuus
- vuorovaikutus
- tulee
- tutkimus
- kutsu
- IP
- IP-osoitteita
- IT
- SEN
- itse
- jpg
- oikeutus
- laillinen
- vipuvaikutuksen
- pitää
- yhdistää
- Lista
- ilkeä
- haittaohjelmat
- Manipulointi
- Marketing
- naamio
- Saattaa..
- viesti
- viestien
- menetelmä
- Microsoft
- Microsoft Windows
- monitori
- kuukausittain
- lisää
- Lisäksi
- liikkua
- verkko
- ei ikinä
- pahamaineinen
- romaani
- vivahteikas
- objekti
- esineet
- of
- pois
- Tarjoukset
- Office
- on
- vain
- or
- tilata
- organisaatioiden
- Muut
- ulkopuolella
- yli
- paketti
- Salasana
- polku
- Ihmiset
- havainto
- Phishing
- foorumi
- Platon
- Platonin tietotieto
- PlatonData
- Kohta
- Kirje
- mahdollisesti
- aiemmin
- menettelyt
- prosessi
- Ohjelmat
- julkaistu
- tutka
- ransomware
- RAT
- vastaanottaa
- säännöllisesti
- kaukosäädin
- raportti
- edustaa
- hyvämaineinen
- Tutkijat
- Esittelymateriaalit
- palata
- Sääntö
- s
- palkka
- sanoa
- turvallisuus
- palvelu
- Palvelut
- shouldnt
- näyttää
- Signs
- yksinkertaisempi
- sosiaalinen
- Sosiaalinen insinööri
- Tuotteemme
- Joku
- hienostunut
- lähde
- Kaupallinen
- kehrätty
- viekas
- Vaihe
- niin
- tuki
- valvonta
- epäilyttävä
- järjestelmä
- järjestelmät
- taktiikka
- ottaa
- kohdistaminen
- tavoitteet
- Tekninen
- tekniikka
- tekniikat
- sapluuna
- malleja
- että
- -
- varkaus
- heidän
- Niitä
- sitten
- ne
- tätä
- tällä viikolla
- uhkaus
- uhka toimijat
- aika
- että
- työkalu
- perinteinen
- siirtää
- muunnoksia
- Troijalainen
- luotettu
- Lopulta
- varten
- alaviivojen
- ellei
- päälle
- käyttää
- käytetty
- hyödyllinen
- käyttäjä
- Käyttäjät
- käyttötarkoituksiin
- käyttämällä
- tavallinen
- kautta
- Uhri
- Näytä
- oli
- verkko
- Web Security
- viikko
- joka
- vaikka
- ikkunat
- with
- sisällä
- ilman
- sana
- kirjoitti
- zephyrnet