与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

Office被攻击者发现漏洞,用于传播间谍软件

发布时间:2023-12-28 来源:网安快讯 浏览次数:1019次

数据安全事件:据Dark Reading网站消息,有攻击者正利用已存在6年的微软 Office 远程代码执行(RCE)漏洞,以恶意Excel附件的形式在电子邮件中传播间谍软件。尽管已有尽10年历史,Agent Tesla仍然是攻击者使用的常见武器,利用它能实现包括剪贴板记录、屏幕键盘记录、屏幕捕获以及从不同 Web 浏览器提取存储的密码等功能。

感染活动利用社会工程学,从攻击者准备的含有恶意 Excel 附件的电子邮件开始,并在邮件主题中使用 "订单" 和 "发票" 等字眼,并要求收件人立即回复,从而增加了紧迫感。

研究人员发现,一旦用户上钩,攻击方法就会变得非常规。使用易受攻击版本的电子表格应用程序打开恶意 Excel 附件,就会启动与恶意目标的通信,该恶意目标会推送附加文件,其中第一个文件是一个严重混淆的 VBS 文件,使用的变量名长达 100 个字符,以增加分析和解混淆的复杂性。

接着,该文件依次开始下载恶意 JPG 文件,之后 VBS 文件执行 PowerShell 可执行文件,该可执行文件会从图片文件中检索 Base64 编码的 DLL,并从解码后的 DLL 中加载恶意程序。

PowerShell 加载后,还有另一种新颖的策略 —— 执行 RegAsm.exe 文件,该文件的主要功能通常与注册表读写操作相关,目的是在真实操作的幌子下进行恶意活动。在此,DLL 获取 Agent Tesla 负载并将线程注入 RegAsm 进程。

一旦部署成功,间谍软件就会从大量浏览器、邮件客户端和 FTP 应用程序中窃取数据,并还尝试部署键盘和剪贴板挂钩来监视所有击键并捕获用户复制的数据。

目前这种攻击方式的独特之处在于,它将长期存在的漏洞与新的复杂规避策略结合在一起,展示了攻击者在感染方法方面较强的适应性。为此,Zscaler 高级工程师安全研究员 Kaivalya Khursale 指出:“组织必须及时了解不断变化的网络威胁,以保护其数据安全环境。”

(来源:网安快讯)

推荐新闻

顺丰回应3亿条用户数据泄露传言:来源不明目的可疑,已报警

2018-09-03

针对3亿条用户数据遭泄漏的传言,国内民营快递巨头顺丰9月1日作出回应。 当天,顺丰方面在官方微博发布回...

过完年黑客也开工了,国内两家医院连遭比特币勒索

2018-02-27

近日,湖北襄阳南漳县人民医院系统被植入升级版勒索病毒后陷入瘫痪,黑客要求支付比特币才能恢复正常。据称这次勒索的比特...

企业文件加密之文件安全网关

2021-03-19

随着移动互联网、云计算的快速发展,数据成为企业信息的核心资产,因此企业的重要信息非常重要,一旦被 数据泄露可能导致...

企业数据防泄露——【制造业】天锐蓝盾解决方案

2025-06-27

在智能制造快速发展的当下,制造业正加速向数字化、智能化转型。生产工艺数据、产品设计图纸、供应链信息等各类数据成为企...

企业终端数据防护方案 | 精准识别并保护企业敏感数据

2024-11-20

识别敏感数据是DLP数据防泄露系统建设方案的第一步,通过敏感数据检测算法识别企业文件服务器和终端电脑上的静态数据,...

Copyright ©2006-2026 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线