与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

Raspberry Robin回归:新恶意软件活动通过WSF文件传播

发布时间:2024-04-13 来源:安全客 - 有思想的安全新媒体 浏览次数:626次

网络安全研究人员发现了新的数据泄露活动浪潮,自 2024 年 3 月以来,该浪潮通过恶意Windows 脚本文件(WSF)传播恶意软件。HP Wolf安全研究员 Patrick Schläpfer在与 The Hacker News 分享的一份报告中表示:“从历史上看,Raspberry Robin 已知通过 USB 驱动器等可移动介质进行传播,但随着时间的推移,其分销商尝试了其他初始感染媒介。”

Raspberry Robin,也称为 QNAP 蠕虫,于 2021 年 9 月首次被发现,近年来已发展成为各种其他有效负载的下载器,例如SocGholish、Cobalt Strike、IcedID、BumbleBee 和 TrueBot,并且也是勒索软件。

虽然该恶意软件最初是通过包含LNK 文件的 USB 设备进行分发的,这些 LNK 文件从受感染的 QNAP 设备中检索有效负载,但此后它采用了其他方法,例如社会工程和恶意广告。这归因于微软追踪的一个名为 Storm-0856 的新兴威胁集群,该威胁集群与更广泛的网络犯罪生态系统有联系,其中包括 Evil Corp、Silence 和 TA505 等组织。

最新的分发向量需要使用可通过各种域和子域下载的 WSF 文件。

目前尚不清楚攻击者如何将受害者引导至这些 URL,但怀疑可能是通过垃圾邮件或恶意广告活动。

严重混淆的 WSF 文件充当下载程序,使用curl 命令从远程服务器检索主 DLL 有效负载,但在此之前会执行一系列反分析和反虚拟机评估,以确定它是否正在运行。虚拟化环境。

如果 Windows 操作系统的内部版本号低于 17063( 2017 年 12 月发布)并且正在运行的进程列表包含与 Avast、Avira、Bitdefender、Check Point、ESET 相关的防病毒进程,它还可以终止执行和卡巴斯基。

此外,它还配置了 Microsoft Defender 防病毒排除规则,通过将整个主驱动器添加到排除列表并防止其被扫描来避开检测。

惠普表示:“目前 VirusTotal 上的任何反病毒扫描程序均未将这些脚本本身归类为恶意脚本,这表明该恶意软件具有逃避性,并且存在导致 Raspberry Robin 严重感染的风险。”

“WSF 下载程序严重混淆,并使用许多分析技术,使恶意软件能够逃避检测并减慢分析速度。”

(来源:安全客 - 有思想的安全新媒体)

数据安全解决方案咨询www.tipray.com

PC访问地址:

https://isite.baidu.com/site/wjzp0svc/5f396566-b3dd-419c-893e-994cb633b62e?wid=df89180b6fd943f986591211142ad5d8_0_0

移动访问地址:

https://isite.baidu.com/site/tipray.com/190657d9-bf18-42ba-b792-848411d9b4a1

推荐新闻

加强企业商业秘密保护!某市市场监管局发布致全市企业书

2024-11-20

11月19日,市市场监管局发布致全市企业书,进一步提高我市各企业及企业员工的商业秘密保护意识,强化自身保护能力,同...

网络准入控制的安全域划分为哪些?

2018-10-11

安全域划分及网络改造是系统化安全建设的基础性工作,也是层次化立体化防御以及落实安全管理政策,制定合理安全管理制度的...

全国首例AI犯罪案:能识别98%的验证码,泄露10亿多组个人信息

2017-10-17

AI 开始进入我们的生活,栖息在智能音箱或者手机里的它们,是能够给你放音乐、陪聊天的助手,而在互联网的灰色地带里,...

笔记本公模厂商蓝天遭黑客攻击,200GB 数据泄露

2024-07-03

数据安全新鲜事——据外媒 Cybernews 报道,黑客组织 RansomHub 在本月 4 日声称攻击了笔记本公...

不履行网络安全保护义务,一公司被罚款

2024-09-30

近年来,随着信息化社会的快速发展,网站被篡改、网络系统被攻击的情况时有发生。那么,对于企业而言,公司的网站被恶意篡...

Copyright ©2006-2025 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线