黑客正利用“Black Lives Matter”政治口号传播恶意软件

2024-03-06 05:38

本文主要是介绍黑客正利用“Black Lives Matter”政治口号传播恶意软件,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

黑客正利用“Black Lives Matter”政治口号传播恶意软件

安全机构 abuse.ch最近发现了一个恶意软件传播活动,该活动正在利用“Black Lives Matter”政治口号传播僵尸恶意软件。

黑客故意让电子邮件的标题简短客观,从而有意回避社会或政治立场,而是邀请收件人对此问题进行匿名评论,通过这种吸引用户的主题,扩大攻击的范围。

Sophos旗下的SophosLabs安全研究机构发现的样本都很有意思,每次都从一个相似的文本字符串列表中随机选择主题、正文、附件描述和文件名,奇热如下所示:

Example subject lines:Give YOUR Feedback anonymous about "Black Lives Matter"Leave a review nameless about "Black Lives Matter"Speak out confidentially about "Whose Lives Matter"Tell your government your opinion nameless about "Whose Lives Matter"Vote anonymous about "Black Lives Matter"Example email first lines:Give your opinion anon about "Whose Lives Matter"Let us know your opinion nameless about "Whose Lives Matter"Speak out confidentially about "Whose Lives Matter"Tell your government your opinion anonymous about "Black Lives Matter"Vote anonymous about "Black Lives Matter"Example attachment descriptions:Assertion includedClaim in attached fileContention included Form in attached fileStatement includedExample attachment filenames:e-vote_form_1324.doce-vote_form_32411.doce-vote_form_41429.doce-vote_form_83110.doce-vote_form_9017.doc

下面是一个电子邮件示例,内容随机,显示了一般的外观:

黑客正利用“Black Lives Matter”政治口号传播恶意软件

这些黑客没有对用户施加任何压力,他们没有利用内疚或恐惧等情绪,他们甚至不要求你以自己的名义参与。

但即便这样,用户一旦打开该链接也会中招!很不幸,我们也中招了,所以必须承认,这种方法很容易让人上当。

请记住,Word文档可以包含通常称为宏的内容,这是用Visual Basic for Applications programming language(简称VBA)编写的嵌入式程序代码。

宏的问题在于,这个术语听起来安全无害,这个词让人想起了真正简单的击键记录器的日子,你可以用它来自动化文字处理器或电子表格中的简单任务。

但如今的VBA与C、c++、Delphi、Perl、Python或任何与本地安装和运行的成熟、独立应用程序相关的编程语言一样强大,也一样危险。

VBA需要运行一个Office应用程序(通常是Word,Excel或PowerPoint)才能运行,但是一旦你同意让VBA代码从Office文件内部运行,它就可以完全访问你的计算机,就像VBA程序在Office之外运行一样。

换句话说,Word文件中的VBA不同于浏览器中的JavaScript,没有沙盒或防护体系来限制它可能造成的危害。

VBA程序可以执行以下所有操作:

· 从互联网上将任意数据下载到内存中;

· 使用多种加密算法解密或加密数据;

· 在硬盘上创建新文件,或读入已存储在硬盘上的数据;

· 修改或删除硬盘上或整个网络上的现有文件;

· 直接访问内存,并将恶意代码注入Office或其他程序,而无需先将该代码保存到磁盘;

· 监视击键,截屏,浏览网络流量等等;

这就是为什么微软在设置Office时默认关闭了宏,这样你就不会因为打开一个受感染的Office文件而意外运行嵌入的VBA恶意软件,因为恶意宏会造成很多危害。

事实上,我们经常看到公司内部使用VBA宏作为通过内部可信任的文档自动执行办公室工作流的一种方式。这样,收到的每一份含有宏的电子邮件文件都有可能含有恶意软件。

如果打开这个怎么办?

这种攻击背后的黑客也使用了文档内部的低压策略,这给了你信服的理由,让嵌入式宏运行。

当我们打开abuse.ch报告的样本时,我们看到了以下内容:

黑客正利用“Black Lives Matter”政治口号传播恶意软件

Office有新的更新,它们将在后台下载,不会中断你目前的运行。

这听起来像是你应该注意而不是忽略的建议,黑客甚至有礼貌地提醒你:如果你的互联网连接受到限制,请小心下载这些资料可能会收取费用。

但这并不是你需要注意的全部,真正的危险来自结尾那些听起来无害的说明:请按“启用编辑”,然后在弹出窗口中“启用内容”。

如你所见,黄色弹出窗口试图阻止你执行黑客所说的话,警告你出于安全原因禁用宏。

不过,用于激活该文件中恶意宏的按钮标记为“启用内容”,我们一直认为它听起来比实际情况更加安全,好像你现在看到的只是一个预览。

所以我们的建议是,当你看到“启用内容”这个词时,在心里把它们理解成:点击这个按钮,将运行一个恶意软件的嵌入式程序。

如果你点击进入会发生什么情况

如果你确实运行了此恶意软件文档中的宏,你首先看到的是一个类似windows的错误信息,包括一个看起来很熟悉的八位代码:

黑客正利用“Black Lives Matter”政治口号传播恶意软件

该错误是伪造的(你会在网上搜索到该错误),它被称为“诱饵”,这是解释为什么承诺的更新无法奏效的合理原因。

实际上,这只是恶意宏中的VBA代码的简单一行-MsgBox命令弹出伪造的错误消息,此后宏代码开始工作并解密并运行嵌入式程序(称为shellcode),该程序使用一种伪装成奇怪字母的十六进制表示法:

黑客正利用“Black Lives Matter”政治口号传播恶意软件

在看到的一长串已编码的二进制数据中,字母a至p用于表示0到f的十六进制数字,而负号则毫无意义。

这个恶意文件被称为下载器,当我们允许它运行时,它就会获取并安装一种名为“Trickbot”的僵尸恶意软件。“TrickBot”银行木马最早出现于2016年底,主要通过挂马网页、钓鱼文档传播,进入受害者计算机后窃取计算机中邮箱密码、浏览器中存储的网站凭证等敏感数据,注入浏览器窃取网银帐户密码,盗取受害者资产。过去的“TrickBot”银行木马一般通过带有恶意宏的Office文档启动PowerShell应用程序下载载荷到本地执行,这么做会导致载荷文件落地,一旦载荷文件被杀毒软件查杀攻击即宣告失败。经过几年的发展,TrickBot银行木马已经变得高度模块化,其可以由攻击者根据目标环境进行配置。

但是,正如名称中告诉你的“机器人”部分一样,Trickbot的基本目的是充当机器人代理,它可以执行黑客发出的各种命令,包括告诉机器人下载并安装一些通用命令的通用命令。其他种类的恶意软件也经常使用勒索软件。今年3月,IBM X-Force研究人员发现一款安卓恶意软件使用TrickBot木马来感染用户。该app被命名为TrickMo,可以绕过银行交易认证所用的双因子认证和强认证。

这意味着,基于文档的下载程序的问题在于“他们获取了什么?”这个问题无法回答,因为提供给下载的文件可以由黑客随意更改。

缓解措施

1.不要打开你邮件中没有必要下载的附件,唯一正确的做法就是直接删掉和置之不理。

2.永远不要因为文档告诉你要关闭安全特性而把杀毒软件关闭,微软选择“禁用内容”作为默认选项来保护你不受恶意文档的伤害,特别是那些告诉你关闭安全特性的不明文档。

3.寻找具有行为拦截和Web过滤以及纯文件扫描功能的防病毒软件。像这样的恶意软件使用的多步骤方法意味着,黑客们在每个阶段都只需要付出更少的努力,DOC文件本身不需要内置的完整和最终恶意软件。但这意味着你可以阻止任何阶段的攻击,而攻击者必须在所有阶段都攻击成功。如果你有多层防御,你就占了上风。

这篇关于黑客正利用“Black Lives Matter”政治口号传播恶意软件的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/778990

相关文章

乐鑫 Matter 技术体验日|快速落地 Matter 产品,引领智能家居生态新发展

随着 Matter 协议的推广和普及,智能家居行业正迎来新的发展机遇,众多厂商纷纷投身于 Matter 产品的研发与验证。然而,开发者普遍面临技术门槛高、认证流程繁琐、生产管理复杂等诸多挑战。  乐鑫信息科技 (688018.SH) 凭借深厚的研发实力与行业洞察力,推出了全面的 Matter 解决方案,包含基于乐鑫 SoC 的 Matter 硬件平台、基于开源 ESP-Matter SDK 的一

人工智能机器学习算法总结神经网络算法(前向及反向传播)

1.定义,意义和优缺点 定义: 神经网络算法是一种模仿人类大脑神经元之间连接方式的机器学习算法。通过多层神经元的组合和激活函数的非线性转换,神经网络能够学习数据的特征和模式,实现对复杂数据的建模和预测。(我们可以借助人类的神经元模型来更好的帮助我们理解该算法的本质,不过这里需要说明的是,虽然名字是神经网络,并且结构等等也是借鉴了神经网络,但其原型以及算法本质上还和生物层面的神经网络运行原理存在

Spring中事务的传播机制

一、前言 首先事务传播机制解决了什么问题 Spring 事务传播机制是包含多个事务的方法在相互调用时,事务是如何在这些方法间传播的。 事务的传播级别有 7 个,支持当前事务的:REQUIRED、SUPPORTS、MANDATORY; 不支持当前事务的:REQUIRES_NEW、NOT_SUPPORTED、NEVER,以及嵌套事务 NESTED,其中 REQUIRED 是默认的事务传播级别。

[FPGA][基础模块]跨时钟域传播脉冲信号

clk_a 周期为10ns clk_b 周期为34ns 代码: module pulse(input clk_a,input clk_b,input signal_a,output reg signal_b);reg [4:0] signal_a_widen_maker = 0;reg signal_a_widen;always @(posedge clk_a)if(signal_a)

02 TensorFlow 2.0:前向传播之张量实战

你是前世未止的心跳 你是来生胸前的记号 未见分晓 怎么把你忘掉                                                                                                                                 《千年》 内容覆盖: convert to tensorreshape

EOS black灵魂回响黑色无法联机/联机报错/联机失败怎么办

灵魂回响黑色EOS black中的职业系统,自由度非常高。从人物属性的精细调整,到装备属性的独特搭配,再到技能的个性化组合,每一步都充满了无限可能。更为惊喜的是,游戏中的角色职业不是一成不变的,而是随着手中武器的变换而灵动转变。 这款游戏也是很适合叫上朋友一起玩,不过有玩家表示在游戏过程中遇到了EOS black灵魂回响黑色联机报错/联机失败/无法联机等类似联机问题。我们来看看有没有比较

@Transactional注解中事务的传播行为总结

@Transactional注解中事务的传播行为总结 在事务的注解@Transactional中的propagation字段定义了事务的传播行为 当事务方法被另一个事务方法调用时,必须指定事务应该如何传播。例如:方法可能继续在现有事务中运行,也可能开启一个新事务,并在自己的事务中运行。 事务的传播行为可以由传播属性指定。Spring定义了7种类传播行为。 @Transactional

EMI能量是如何传播的?

理解产品的EMI性能,有三个要素需要重点关注:         1. 能量源;         2. 接收器、受干扰电路或系统;         3. 能量耦合路径。         简单地说,如果没有能量源,就不会产生EMI干扰源;如果没有耦合路径,就不会产生复杂的EMI现象;如果没有敏感的接收器,即使发生了能量耦合,可能也不会产生严重的电性能问题,因此,耦合路径是三

灵魂回响黑色EOS Black账号注册预创建角色+游戏客户端下载教程

新的一款MMORPG游戏:灵魂回响黑色已经在今天早上的11点正式开服了,游戏特色在于可以大规模的合作以及pvp游玩,而且游戏还可以支持离线状态下的游玩,这款游戏是前作灵魂回响的续作,在保留了前作玩法基础上,还添加了许多奇幻风的元素在游戏中,给玩家们带来了许多惊喜,同时游戏还优化了引擎,给玩家们带来了更加极致的游戏画面。 下面我给很多不了解游戏的玩家带来账号注册预创建角色+游戏客户端下载教

Matlab数学建模实战应用:案例2 - 传染病传播

目录 前言 一、问题分析 二、模型建立 三、Matlab代码实现 四、模型验证 灵敏度分析 五、模型应用 实例总结 总结 前言 传染病传播模型是公共卫生和流行病学的重要研究内容,通过数学建模可以帮助我们理解传染病的传播规律和趋势,以便制定有效的防控策略。本文将详细介绍一个传染病传播案例,包括问题分析、模型建立、Matlab代码实现、模型验证和模型应用。 一、