关于网络犯罪份子租用WikiLoader通过银行木马攻击意大利组织的动态情报

本文主要是介绍关于网络犯罪份子租用WikiLoader通过银行木马攻击意大利组织的动态情报,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

一、基本内容

近期Proofpoint研究人员发现了一种新的恶意软件,被称为WikiLoader。这个恶意软件在2022年12月首次被发现,并且由攻击者组织TA544传播,他们通常使用Ursnif恶意软件来攻击意大利组织。Proofpoint观察到了多个与此相关的活动,其中大部分针对意大利组织WikiLoader是一个复杂的下载器,其目的是安装第二个恶意软件负载。这个恶意软件使用了一些有趣的规避技术和自定义代码实现,旨在增加检测和分析的难度。这表明WikiLoader很可能是由某个黑客团队开发的,并且可以出租给特定的网络犯罪威胁参与者。根据对多个威胁行为者的观察,Proofpoint预计其他威胁行为者可能会开始使用这个恶意软件,尤其是那些作为初始访问代理(IAB)运行的威胁行为者。

二、相关发声情况

Proofpoint研究人员最近发现了8个犯罪活动,这些活动自2022年12月以来一直在分发WikiLoader恶意软件。这些活动通常通过包含Microsoft Excel、Microsoft OneNote或PDF附件的电子邮件来进行。Proofpoint观察到,至少有两个威胁行为者(TA544和TA551)在意大利使用WikiLoader进行分发。虽然大多数网络犯罪威胁行为者已经不再使用启用宏的文档作为传播恶意软件的工具,但TA544仍然在攻击过程中使用这种方法在2022年12月27日、2023年2月8日和2023年7月11日发生了一系列引人注目的WikiLoader活动。根据观察,WikiLoader作为恶意软件,会安装Ursnif作为其后续有效负载。Proofpoint 数据分发 WikiLoader 中的第一个活动于 2022 年 12 月 27 日观察到。Proofpoint 研究人员观察到针对意大利公司的大量恶意电子邮件活动,该活动首先包含欺骗意大利税务局的 Microsoft Excel 附件的电子邮件。Microsoft Excel 附件包含特征性的 VBA 宏,如果收件人启用这些宏,就会下载并执行一个新的身份不明的下载程序,Proofpoint 研究人员最终将其称为 WikiLoader。此活动归因于 TA544。

Proofpoint 研究人员发现,2023 年 2 月 8 日的另一场针对意大利的高容量活动中使用了 WikiLoader 的更新版本,该活动归因于 TA544。该活动欺骗了一家意大利快递服务,并包含启用 VBA 宏的 Excel 文档,如果收件人启用这些文档,将导致安装 WikiLoader,随后下载 Ursnif。此版本的 WikiLoader 包含更复杂的结构、试图逃避自动分析的附加停顿机制以及编码字符串的使用。

2023 年 3 月 31 日,Proofpoint 观察到 TA551 使用包含嵌入式可执行文件的 OneNote 附件交付 WikiLoader。OneNote 附件在“打开”按钮后面包含一个隐藏的 CMD 文件,如果收件人单击该按钮,则会下载并执行 WikiLoader。该活动使用意大利语编写的消息和诱饵,也针对意大利组织,也是 Proofpoint 首次观察WikiLoader 被 TA544 以外的攻击者使用。 2023 年 7 月 11 日,研究人员发现了积极开发的恶意软件在协议中的其他更改,这些更改用于到达受感染的网络主机、通过 HTTP cookie 泄露主机信息、要求样本长时间运行的额外停顿机制以及 shellcode 的处理。在此活动中,TA544 使用会计主题来传递带有 URL 的 PDF 附件,从而导致下载压缩的 JavaScript 文件。如果 JavaScript 由接收者执行,则会导致打包下载器 WikiLoader 的下载和执行。值得注意的是,这次活动的数量很大,包括超过 150,000 条消息,并且不像之前观察到的活动那样专门针对意大利组织。

三、分析研判

在当前案例中,我们可以清晰的了解到攻击意大利组织的为恶意软件。在日常网络安全维护中恶意软件会造成以下危害:

1.数据盗取:恶意软件可以通过窃取个人敏感信息,如登录凭证、银行账户信息、信用卡号码等。这些信息可能被黑客用于非法活动或财务欺诈。

2.金融损失:某些恶意软件可以操纵系统或攻击银行、支付平台等金融机构,导致用户资金被盗或遭受其他财务损失。

3.系统瘫痪:某些恶意软件可以通过加密文件、删除系统文件或破坏关键组件来导致系统崩溃或无法正常运行。这可能会造成数据丢失、业务中断和生产力下降。

4.网络攻击:恶意软件可以被用来发起分布式拒绝服务攻击(DDoS攻击),通过大量请求淹没目标服务器,使其无法正常工作。

5.身份盗窃:恶意软件可以用来窃取用户的身份信息,如社交安全号码、护照号码等。这些信息可以被用于冒充身份进行欺诈活动

6.隐私侵犯:恶意软件可以植入广告软件、跟踪器或键盘记录器,以窃取用户的隐私信息并滥用。

四、应对策略

在日常网络安全维护中,我们可以使用以下方法:

1.安装可靠的安全软件:确保你的设备上安装了可信赖的防病毒软件和防火墙,及时更新它们的病毒库和定义文件。

2.定期更新操作系统和软件:及时安装操作系统和软件的更新补丁,这些补丁通常包含了修复安全漏洞的重要修复程序。

3.谨慎点击附件和链接:避免点击来自不可信来源的附件和链接,尤其是邮件、社交媒体和即时通讯应用中的陌生人发送的。

4.下载软件要谨慎:只从官方网站或可信赖的下载渠道下载软件,并确保软件的数字签名有效。

5.不轻易暴露个人信息:避免在不可信的网站或应用程序上输入个人敏感信息,如银行账号、密码等。

6.备份重要数据:定期备份重要数据到离线存储介质或云存储中,以防止数据丢失或被加密勒索。

7.教育用户提高安全意识:培养用户对恶意软件的辨识能力,提醒他们不要随意打开、下载或共享可疑内容。

8.监控网络流量和行为:使用网络安全工具监控网络流量和设备行为,及时发现异常活动并采取相应措施。

但是这些策略只是基本的防范措施,为了更好的保护设备和数据安全,建议综合考虑不同层面的安全防护措施

这篇关于关于网络犯罪份子租用WikiLoader通过银行木马攻击意大利组织的动态情报的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/532596

相关文章

【Altium】查找PCB上未连接的网络

【更多软件使用问题请点击亿道电子官方网站】 1、文档目标: PCB设计后期检查中找出没有连接的网络 应用场景:PCB设计后期,需要检查是否所有网络都已连接布线。虽然未连接的网络会有飞线显示,但是由于布线后期整板布线密度较高,虚连,断连的网络用肉眼难以轻易发现。用DRC检查也可以找出未连接的网络,如果PCB中DRC问题较多,查找起来就不是很方便。使用PCB Filter面板来达成目的相比DRC

通信系统网络架构_2.广域网网络架构

1.概述          通俗来讲,广域网是将分布于相比局域网络更广区域的计算机设备联接起来的网络。广域网由通信子网于资源子网组成。通信子网可以利用公用分组交换网、卫星通信网和无线分组交换网构建,将分布在不同地区的局域网或计算机系统互连起来,实现资源子网的共享。 2.网络组成          广域网属于多级网络,通常由骨干网、分布网、接入网组成。在网络规模较小时,可仅由骨干网和接入网组成

Toolbar+DrawerLayout使用详情结合网络各大神

最近也想搞下toolbar+drawerlayout的使用。结合网络上各大神的杰作,我把大部分的内容效果都完成了遍。现在记录下各个功能效果的实现以及一些细节注意点。 这图弹出两个菜单内容都是仿QQ界面的选项。左边一个是drawerlayout的弹窗。右边是toolbar的popup弹窗。 开始实现步骤详情: 1.创建toolbar布局跟drawerlayout布局 <?xml vers

【杂记-浅谈DHCP动态主机配置协议】

DHCP动态主机配置协议 一、DHCP概述1、定义2、作用3、报文类型 二、DHCP的工作原理三、DHCP服务器的配置和管理 一、DHCP概述 1、定义 DHCP,Dynamic Host Configuration Protocol,动态主机配置协议,是一种网络协议,主要用于在IP网络中自动分配和管理IP地址以及其他网络配置参数。 2、作用 DHCP允许计算机和其他设备通

JavaWeb系列六: 动态WEB开发核心(Servlet) 上

韩老师学生 官网文档为什么会出现Servlet什么是ServletServlet在JavaWeb项目位置Servlet基本使用Servlet开发方式说明快速入门- 手动开发 servlet浏览器请求Servlet UML分析Servlet生命周期GET和POST请求分发处理通过继承HttpServlet开发ServletIDEA配置ServletServlet注意事项和细节 Servlet注

OSG学习:LOD、数据分页、动态调度

LOD(level of detail):是指根据物体模型的结点在显示环境中所处的位置和重要度,决定物体渲染的资源分配,降低非重要物体的面数和细节度,从而获得高效率的渲染运算。在OSG的场景结点组织结构中,专门提供了场景结点osg::LOD来表达不同的细节层次模型。其中,osg::LOD结点作为父节点,每个子节点作为一个细节层次,设置不同的视域,在不同的视域下显示相应的子节点。 数据分页:在城市

使用 GoPhish 和 DigitalOcean 进行网络钓鱼

配置环境 数字海洋VPS 我创建的丢弃物被分配了一个 IP 地址68.183.113.176 让我们登录VPS并安装邮件传递代理: ssh root@68.183.113.176apt-get install postfix 后缀配置中的点变量到我们在 DigitalOcean 中分配的 IP:mynetworks nano /etc/postfix/main.cf

Java代理-动态字节码生成代理的5种方式

上篇讲到了代理模式出现的原因,实现方式以及跟其他相似设计模式的区别。传送门@_@ http://blog.csdn.net/wonking666/article/details/79497547 1.静态代理的不足 设计模式里面的代理模式,代理类是需要手动去写的。但是手写代理的问题颇多 1.如果不同类型的目标对象需要执行同样一套代理的逻辑,比如说在方法调用前后打印参数和结果,那么仍然需要为每

【教师资格证考试综合素质——法律专项】学生伤害事故处理办法以及未成人犯罪法笔记相关练习题

目录 《学生伤害事故处理办法》 第一章 总 则 第二章 事故与责任 (谁有错,谁担责) 第三章  事故处理程序 第四章 事故损害的赔偿 第五章 事故责任者的处理 第六章 附 则 《中华人民共和国预防未成人犯罪法》 第一章 总 则 第二章 预防犯罪的教育 第三章 对不良行为的干预 第四章 对严重不良行为的矫治 第五章 对重新犯罪的预防 第六章法律责任 第七章 附 则

Linux网络编程之循环服务器

1.介绍 Linux网络循环服务器是指逐个处理客户端的连接,处理完一个连接后再处理下一个连接,是一个串行处理的方式,比较适合时间服务器,DHCP服务器.对于TCP服务器来说,主要阻塞在accept函数,等待客户端的连接。而对于UDP服务器来说,主要阻塞在recv函数. 2.循环服务器模型 TCP循环服务器: 算法如下:          socket(...);