利用驱动下载攻击进行FakeBat加载器的部署

假装加载器扩散的新攻击技术

关键要点

威胁行为者利用多种“驱动下载”攻击手段部署假装加载器FakeBat。该恶意软件通过社会工程和虚假浏览器更新等手段传播。假装加载器已用于分发多种恶意载荷,并采用新的MSIX格式和数字签名以绕过防御措施。攻击者还通过特定的命令与控制服务器过滤流量,针对特定目标分发恶意软件。

威胁行为者已经采用多种“驱动下载”攻击技术,来促进假装加载器FakeBat的部署,该恶意软件也被称为PaykLoader和EugenLoader,《黑客新闻》报道。

小火箭网络加速器

利用驱动下载攻击进行FakeBat加载器的部署

分析显示,除了以针对Microsoft Teams和OneNote、AnyDesk、Google Chrome等广泛使用软件的恶意广告为依托外,攻击者还通过基于社交网络的社会工程策略和虚假浏览器更新来传播假装加载器。Sekoia的进一步分析指出,假装加载器被用于交付Lumma、RedLine、IcedID、SectopRAT、Ursnif等恶意载荷,并且该加载器已转向新的MSIX格式,并包含用于逃避微软SmartScreen防御的数字签名。Sekoia表示:“除了托管载荷,假装加载器的命令与控制服务器很可能根据用户代理值、IP地址和位置等特征过滤流量。这使得恶意软件能够分发给特定的目标。”

这些发现与Kroll报告中的内容相呼应,该报告详细说明了使用盗版电影下载网站分发Hijack Loader,最终部署Lumma信息窃取器的情况。

严重的 RCE 攻击威胁近 45000 个 Jenkins 服务器 媒体
严重的 RCE 攻击威胁近 45000 个 Jenkins 服务器 媒体

近45000个Jenkins服务器面临远程代码执行攻击风险关键要点全球近45000个互联网上暴露的Jenkins自动化服务器面临攻击风险。漏洞编号为CVE202423897,已经在上周的更新中修复。中国是最受影响的地区,其次是美国、德国、印度、法国和英国。攻击者可能利用此漏洞进行任意命令执行、敏感数...

即将到来的奥运会面临俄罗斯虚假信息运动 媒体
即将到来的奥运会面临俄罗斯虚假信息运动 媒体

俄罗斯网络威胁组织针对巴黎奥运会进行影响力攻击关键要点俄罗斯国家资助的网络威胁组织 Storm1679 和 Storm1099 正在对即将到来的巴黎夏季奥运会展开针对性的影响力行动。Storm1679 使用深度伪造技术制作假纪录片《奥运会已陨落》,旨在传播有关奥运会的虚假信息。组织通过假冒的 CIA...