针对全球 320 个组织,新型隐写术攻击曝光

💡 原文中文,约1700字,阅读约需4分钟。
📝

内容提要

黑客组织TA558利用隐写术在图片中隐藏恶意代码,并向目标系统发送恶意软件工具。攻击始于恶意电子邮件,利用CVE-2017-11882漏洞下载恶意脚本。攻击链中使用的恶意软件包括AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger和XWorm。最终有效载荷和恶意脚本存储在合法的云服务中,信息被发送到入侵的FTP服务器上。更新Microsoft Office可防止此类攻击。

🔎

延伸解读

攻击链的隐蔽性设计

TA558 的攻击链通过多个环节规避检测:初始邮件从受感染 SMTP 服务器发出,并利用合法域名降低拦截率;恶意代码隐藏在图片中,使用 base64 编码;最终载荷存储在 Google Drive 等合法云服务,窃取数据发送至被入侵的 FTP 服务器作为 C2。这种将恶意流量混入正常服务的做法,增加了安全产品识别的难度。

漏洞利用与防御关键

攻击利用的是 CVE-2017-11882,一个已存在七年的 Microsoft Office 公式编辑器漏洞。只要用户将 Office 更新到最新版本,该漏洞即被修复,整个攻击链便会失效。这凸显了及时修补已知漏洞在防御此类攻击中的决定性作用,尤其是针对仍在使用旧版软件的组织。

恶意软件多样性带来的威胁

攻击链中投递的恶意软件种类繁多,包括 AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger 和 XWorm。这些恶意软件功能覆盖键盘记录、凭证窃取、屏幕截图、远程控制等,表明 TA558 可根据目标灵活选择工具,以窃取敏感信息或建立持久控制。这种多样性也意味着单一防御措施可能难以全面应对。

❓

Q&A

TA558黑客组织的攻击手法是什么?

TA558黑客组织利用隐写术在图片中隐藏恶意代码,通过恶意电子邮件传播恶意软件。

SteganoAmor攻击主要针对哪些行业?

SteganoAmor攻击主要针对全球的酒店和旅游组织,尤其集中在拉丁美洲。

CVE-2017-11882漏洞是如何被利用的?

该漏洞被利用于恶意电子邮件中的文档附件,下载恶意脚本并执行。

更新Microsoft Office能防止什么类型的攻击?

更新Microsoft Office可以防止利用CVE-2017-11882漏洞的SteganoAmor攻击。

TA558使用了哪些恶意软件?

TA558使用的恶意软件包括AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger和XWorm。

攻击链中信息是如何被窃取的?

窃取的信息通过合法的FTP服务器发送,利用云服务存储恶意脚本和有效载荷。

➡️

继续阅读