针对全球 320 个组织,新型隐写术攻击曝光
内容提要
黑客组织TA558利用隐写术在图片中隐藏恶意代码,并向目标系统发送恶意软件工具。攻击始于恶意电子邮件,利用CVE-2017-11882漏洞下载恶意脚本。攻击链中使用的恶意软件包括AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger和XWorm。最终有效载荷和恶意脚本存储在合法的云服务中,信息被发送到入侵的FTP服务器上。更新Microsoft Office可防止此类攻击。
延伸解读
攻击链的隐蔽性设计
TA558 的攻击链通过多个环节规避检测:初始邮件从受感染 SMTP 服务器发出,并利用合法域名降低拦截率;恶意代码隐藏在图片中,使用 base64 编码;最终载荷存储在 Google Drive 等合法云服务,窃取数据发送至被入侵的 FTP 服务器作为 C2。这种将恶意流量混入正常服务的做法,增加了安全产品识别的难度。
漏洞利用与防御关键
攻击利用的是 CVE-2017-11882,一个已存在七年的 Microsoft Office 公式编辑器漏洞。只要用户将 Office 更新到最新版本,该漏洞即被修复,整个攻击链便会失效。这凸显了及时修补已知漏洞在防御此类攻击中的决定性作用,尤其是针对仍在使用旧版软件的组织。
恶意软件多样性带来的威胁
攻击链中投递的恶意软件种类繁多,包括 AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger 和 XWorm。这些恶意软件功能覆盖键盘记录、凭证窃取、屏幕截图、远程控制等,表明 TA558 可根据目标灵活选择工具,以窃取敏感信息或建立持久控制。这种多样性也意味着单一防御措施可能难以全面应对。
Q&A
TA558黑客组织的攻击手法是什么?
TA558黑客组织利用隐写术在图片中隐藏恶意代码,通过恶意电子邮件传播恶意软件。
SteganoAmor攻击主要针对哪些行业?
SteganoAmor攻击主要针对全球的酒店和旅游组织,尤其集中在拉丁美洲。
CVE-2017-11882漏洞是如何被利用的?
该漏洞被利用于恶意电子邮件中的文档附件,下载恶意脚本并执行。
更新Microsoft Office能防止什么类型的攻击?
更新Microsoft Office可以防止利用CVE-2017-11882漏洞的SteganoAmor攻击。
TA558使用了哪些恶意软件?
TA558使用的恶意软件包括AgentTesla、FormBook、Remcos、LokiBot、Guloader、Snake Keylogger和XWorm。
攻击链中信息是如何被窃取的?
窃取的信息通过合法的FTP服务器发送,利用云服务存储恶意脚本和有效载荷。