感染Windows最常見的惡意電子郵件附件

2020-12-09 51cto

為了保證網絡安全,每個人都需要識別網絡釣魚電子郵件中通常用於傳播惡意軟體的惡意附件。

當惡意軟體傳播時,攻擊者創建垃圾郵件運動,這些活動偽裝成發票、邀請函、支付信息,運輸信息,電子郵件,語音郵件等。這些電子郵件中包含惡意的Word和Excel附件或連結,當打開這些附件並啟用了宏後,這些附件就會在計算機上安裝惡意軟體。

但是,在Word或Excel執行文檔中的宏之前,Office要求你點擊「啟用編輯」或「啟用內容」按鈕,不過這是絕對不能做的。

 切勿在收到的附件上點擊「啟用內容」

為了誘騙用戶點擊這些按鈕,惡意軟體傳播者會創建包含文本和圖片的Word和Excel文檔,其中指出了顯示文檔的問題,然後,它提示收件人點擊「啟用內容」或「啟用編輯」以正確查看內容。

這些惡意附件中的文字和圖片的組合被稱為「文檔模板」,以下是垃圾郵件活動中針對一些更廣泛的惡意軟體感染所使用的不同文檔模板,需要注意的是,這些文檔模板也可以用於不同的惡意軟體。此外,這是一個更常見的模板示例,但是還有許多其他的模板。

BazarLoader

BazarLoader是一款以企業為目標的惡意軟體,由「TrickBot」木馬幕後的同一組織開發。當安裝後,攻擊者使用BazarLoader/BazarBackdoor遠程訪問你的計算機,然後用來攻擊你的網絡的其餘部分。

當一個網絡被BazarLoader感染時,攻擊者通常會最終部署Ryuk勒索軟體來加密網絡上的所有設備。

通過釣魚郵件傳播BazarBackdoor的釣魚郵件通常含有谷歌文檔和谷歌表格上的Word或Excel文檔連結。

但是,這些Google文檔文檔偽裝成問題,並提示你下載文檔。該下載實際上是安裝BazarLoader的可執行文件,如下所示。

 

 BazarLoader:偽造的Google文檔託管附件

Dridex

Dridex是一個高級的、模塊化的銀行木馬,於2014年首次被發現,並不斷更新。

感染後,Dridex將下載不同的模塊,這些模塊可用於竊取密碼,提供對計算機的遠程訪問或執行其他惡意活動。

當Dridex進入到網絡時,通常會導致部署BitPaymer或Dridex勒索軟體攻擊。

另一種名為WastedLocker的勒索軟體也與Dridex有關,但一家網絡安全公司不同意這些評估。與其他惡意軟體傳播活動不同,Dridex gang傾向於使用更格式化的文檔模板來顯示小的或模糊的內容,並提示你點擊以使內容看得更清楚。

例如,下面的模板聲明文檔是在Microsoft Office Word的早期版本中創建的,並在下面顯示難以讀取的文檔。

 

 Dridex:在早期版本的Word中創建

Dridex還使用更多風格化的文檔模板,偽裝成是DHL和UPS的運輸信息。

 

 Dridex:偽造的DHL發貨信息

最後,Dridex將顯示一些難以閱讀的付款發票,提示你點擊「啟用編輯」以正確查看它。

 

 Dridex:Intuit的偽造發票

從上面的例子中可以看出,Dridex喜歡使用帶有公司徽標和抬頭的嵌入文檔的圖像來誘使用戶啟用宏。

Emotet

Emotet是包含惡意Word或Excel文檔的垃圾郵件中分布最廣的惡意軟體,一旦受到感染,Emotet將竊取受害者的電子郵件,並通過被感染的電腦向全球的收件人發送更多垃圾郵件。

感染了Emotet的用戶最終會進一步感染木馬,比如TrickBot和QakBot。這兩個木馬都被用來竊取密碼,cookie,文件,並導致組織在整個網絡範圍內遭受破壞。

最終,如果感染了TrickBot,網絡很可能會受到Ryuk或Conti勒索軟體攻擊的影響。對於受QakBot影響的用戶,可能會受到ProLock勒索軟體的攻擊。

與Dridex不同,Emotet不在其文檔模板中使用實際文檔的圖像。取而代之的是,他們使用了各種各樣的模板,這些模板顯示警告框,提示你無法正確查看文檔,並且用戶需要點擊「啟用內容」以閱讀文檔。

例如,下面顯示的「Red Dawn」模板聲明「此文檔受保護」,然後提示你啟用內容讀取它。

 

 Dridex:「此文檔受保護」模板

下一個模板假裝無法正確打開,因為它是在「iOS設備」上創建的。

 

 Emotet:在iOS設備上創建

另一種說法是,該文件是在Windows 10行動裝置上創建的,這是一個奇怪的消息,因為Windows 10行動裝置已經停產一段時間了。

 

Emotet:在Windows 10手機上創建

下一個模板假裝文檔處於「Protected視圖」中,用戶需要點擊「Enable Editing」才能正確查看它。

 

Emotet:受保護的視圖

下一個模板更有趣一些,因為它告訴用戶在查看文檔之前接受Microsoft的許可協議。

 

 Emotet:接受許可協議

另一個有趣的模板會偽裝成Microsoft Office激活嚮導,它提示用戶「啟用編輯」以完成激活Office。

 

 Emotet:Office激活嚮導

最後,眾所周知,Emotet使用一個偽裝成Microsoft Office轉換嚮導的文檔模板。

 

 Emotet:轉換嚮導

可以看到,Emotet沒有使用格式化的文檔模板,而是使用常規警告來嘗試說服用戶在附件中啟用宏。

QakBot

QakBot或QBot是一種銀行木馬,通過網絡釣魚活動傳播,該網絡釣魚活動通常向企業發送惡意的Microsoft Word文檔。

QakBot是一種模塊化木馬,可以竊取銀行信息,安裝其他惡意軟體或提供對受感染設備的遠程訪問的功能。

就像本文中提到的其他木馬一樣,QakBot也與一種名為ProLock的勒索病毒有合作,而ProLock通常是攻擊的最終有效載荷。與Emotet相比,QakBot活動更傾向於使用更多風格化的文檔模板。QakBot垃圾郵件活動使用的最常見模板偽裝來自DocuSign,如下所示。

 

 QakBot:DocuSign模板

其他模板包括偽裝來自Microsoft Defender或Word更新和激活屏幕的模板,例如以下模板。

 

 QakBot:Word更新和激活漏洞

所有可執行文件附件

最後,永遠不要打開以.vbs、.js、.exe、.ps1、.jar、.bat、.com或.scr擴展名結尾的附件,因為它們都可以用於在計算機上執行命令。

由於大多數電子郵件服務(包括Office和Gmail)都會阻止「可執行」附件,因此惡意軟體傳播者會將它們發送到受密碼保護的檔案中,並將密碼包含在電子郵件中,這種技術允許可執行附件繞過電子郵件安全網關併到達預定的收件人。

 

 JAR附件

不幸的是,Microsoft決定默認情況下隱藏文件擴展名,從而使攻擊者能夠誘騙用戶運行不安全的文件。因此,BleepingComputer強烈建議所有Windows用戶啟用文件擴展名的顯示。

如果你收到一封電子郵件包含其中一個可執行文件類型,它幾乎毫無疑問是惡意的,你應該立即刪除。

本文翻譯自:https://www.bleepingcomputer.com/news/security/the-most-common-malicious-email-attachments-infecting-windows/如若轉載,請註明原文地址。

【編輯推薦】

【責任編輯:

姜華

TEL:(010)68476606】

點讚 0

相關焦點

  • 如何在電子郵件中添加電子郵件作為附件
    中國郵箱網訊 2月19日消息 如果您想將收到的電子郵件作為附件發送給其他人,則可以在Mac和iPadOS上的「郵件」應用程式中輕鬆完成此操作。也許您不想像在iPhone上那樣轉發它,因為您希望將其保留為原始形式。
  • 招不怕老,「電子郵件派」網絡攻擊方式奪魁!
    但隨著「漏洞賞金」 計劃的日益普及,產品在開發過程中對安全因素的重點關注,以及國家、企業和個人用戶對安全解決方案的採用和部署,攻擊者越來越難發現和利用零日漏洞,這迫使他們轉將視線重新放回到常用攻擊途徑——電子郵件就是其中之一,並且成為2016年最常見的攻擊手段。
  • 谷歌藉助深度學習來掃描和屏蔽郵件中的惡意附件
    原標題:谷歌藉助深度學習來掃描和屏蔽郵件中的惡意附件來源:cnBeta.COM 網際網路上隨處可見的谷歌服務,顯然成為了許多別有用心者的首選攻擊對象。為了打擊針對Gmail用戶的非法活動(包括垃圾郵件、網絡釣魚詐騙、惡意軟體攻擊等),該公司一直在努力應用最新的技術。最新消息是,谷歌正在藉助深度學習功能,來掃描和屏蔽郵件中的惡意附件。無論是使用免費版、還是付費版的服務,谷歌都希望進一步提升客戶的滿意度。
  • 你的郵件安全嗎? 電子郵件威脅與防禦剖析
    為了逃避普通電子郵件安全技術的檢測,特別是那些只依賴於標準殺毒軟體和聲譽的技術的電子郵件安全技術,電子郵件威脅已經變得越來越複雜。  為了更好地理解電子郵件攻擊,我們需要剖析威脅,了解它們的複雜性,並與攻擊者的技術和方法相匹配,採取有效的防禦。  電子郵件是客戶端端點的機會主義和有針對性的攻擊最常用的通道。
  • 如何識別網絡釣魚電子郵件?
    中國郵箱網訊 10月24日消息 欺詐者有數以千計的方法讓你的網絡生活變得悲慘和昂貴,但是70%的黑客都是從網絡釣魚郵件開始的。因此,重要的是要防止第一個錯誤的步驟並識別虛假的電子郵件。消費者協會在其網站上有許多漂亮的「危險信號」。
  • 如果iPhone 無法查看電子郵件附件怎麼辦?
    如果 iPhone 無法查看電子郵件附件怎麼辦?時間:2014-07-15 18:38   來源:搜狗問問   責任編輯:張易川 川北在線核心提示:搜狗旗下的互動問答社區,用戶可以提出問題、解決問題、或者搜索其他用戶沉澱的精彩內容;在這裡可以感受到最熱烈的互助氣氛,瀏覽到最精彩的問答內容。
  • 4月頭號惡意軟體Agent Tesla,通過COVID-19相關垃圾郵件攻擊激增
    ,而Dridex銀行木馬成為最常見的威脅。研究人員發現,多起COVID- 19 相關垃圾郵件攻擊活動正在傳播AgentTesla遠程訪問木馬的新變種,使這一惡意軟體躍升至指數報告排行榜第三位,波及全球3%的組織。  AgentTesla的新變種已經過修改,可從目標電腦竊取Wi-Fi密碼及其他信息,例如Outlook電子郵件證書。
  • 如何在MacMail中的電子郵件附件上使用標記
    中國郵箱網訊 4月17日消息 有關於如何在MacMail中的電子郵件附件上使用標記現在一些變化大家興趣很大,既然要對如何在MacMail中的電子郵件附件上使用標記了解清楚,小編特地給大家帶來具體情況。
  • 如何解決Windows 10中Outlook中的附件問題
    如何解決Windows 10中Outlook中的附件問題 在本指南中,我們將幫助您解決Outlook中附件的一些常見問題,並幫助您消除煩惱。
  • 在Linux命令行發送電子郵件附件的兩種方法
    中國郵箱網訊 8月27日消息 在Linux命令行發送郵件,對於系統管理員,可以附加備份文件、日誌文件/系統運行報告或任何相關信息,並將其發送到遠程計算機,是一件非常有用的。需    求本文使用Centos7作業系統。
  • RSA 2020創新沙盒盤點| INKY——基於機器學習的惡意郵件識別系統
    INKY Phish Fence是該公司的旗艦產品,該產品是一個基於雲計算的電子郵件安全平臺。該平臺能夠像人一樣理解電子郵件,分析其中的欺詐、釣魚等惡意行為,以防止企業被惡意郵件攻擊。二、背景介紹釣魚郵件是最常見的網絡威脅之一。大部分網絡攻擊都是以釣魚郵件為切入點。
  • 勒索軟體攻擊創新高,郵件安全需警惕
    電子郵件作為網絡攻擊中最常見的手段,是傳播勒索軟體的主要途徑之一。根據相關數據統計,2019 年勒索病毒傳播方式中,郵件傳播佔比高達 12.8%,排名第二。勒索病毒如何通過電子郵件傳播?無論是個人使用還是商業用途,電子郵件應用都非常廣泛,因此作為勒索軟體的傳播工具具備天然的普及性。
  • 如何使用Django發送電子郵件和附件
    在本文中,我們將學習如何在Django項目中設置電子郵件。Django使發送電子郵件變得方便,並提供了滿足我們需求的各種方法。
  • 英文電子郵件高頻句:Attachment 附件
    新東方網>英語>英語學習>行業英語>旅遊英語>正文英文電子郵件高頻句:Attachment 附件 2011-10-31 14:13 來源:愛思論壇 作者:
  • 唯一安全的電子郵件是純文本的電子郵件
    但作為研究惡意軟體技術的安全專家,我們認為思維會追逐錯誤的問題。真正的問題是,今天的基於網絡的電子郵件系統是電子雷區,充滿了點擊和參與日益敏感和互動的在線體驗的需求和誘惑。這不僅僅是Gmail,Yahoo郵件和類似的服務:像Outlook這樣的基於桌面計算機的電子郵件程序以同樣不安全的方式顯示消息。
  • 微軟Monarch打算取代Windows 10電子郵件客戶端
    幾年前,微軟率先啟動了一個項目,重新設計網絡版Outlook,使其更符合旗艦企業電子郵件客戶端的身份。其結果是一個更好看的網頁版電子郵件客戶端,但仍然缺乏原生商業版電子郵件客戶端大部分的內置功能。  除了在網頁版方面的努力, 微軟 還分出工程資源,為其 Windows 10作業系統開發了一個更適合消費者的電子郵件客戶端,將Outlook的功能分成了兩個應用程式,分別命名為 "郵件 "和 "日曆"。人們再一次獲得了一個看起來更時尚的郵件客戶端,但仍然缺乏許多更齊備郵件服務所提供的功能。
  • 最全的電子郵件禮儀
    中國郵箱網訊 8月7日消息,據統計,如今網際網路每天傳送的電子郵件已達數百億封,但有一半是垃圾郵件或不必要的。「在商務交往中要尊重一個人,首先就要懂得替他節省時間」,電子郵件禮儀的一個重要方面就是節省他人時間,只把有價值的信息提供給需要的人。寫Email就能看出其人為人處世的態度。
  • Gmail現在允許您將電子郵件作為附件發送並重新安排約會
    中國郵箱網訊 12月13日消息 如果您以前不知道,使用Gmail時可以通過多種方式傳遞電子郵件。最受歡迎的方法之一是簡單地轉發電子郵件,但是有時您需要發送多個電子郵件,這就是附加電子郵件的方便之處。
  • 你知道每月因電子郵件洩密 造成多少損失嗎?
    [PConline 雜談]無論你的電子郵件是私人通信還是商務,幾乎包含了你所有的信息。從這些電子郵件中,任何人都可以了解你的工作,你與周邊人的關係以及你的日常,而一旦你的帳戶被他人控制,就會有人冒充你欺騙你的朋友和商業夥伴,並重置與電子郵件相關聯的任何帳戶的密碼。
  • 警惕7大最常見的網絡釣魚主題行,看看你中招沒?
    當他們中招了以後,他們又習慣用「我當時忙糊塗了」「我忘了」「我本應該知道這是釣魚郵件的」等諸多藉口,來推脫自己打來惡意電子郵件的錯誤行為。Hayslip補充道:「無論你採用多少技術手段和工具來阻止它們,它們總有辦法成功欺騙用戶」。近日,Webroot公司掃描了過去18個月內的成千上萬封網絡釣魚電子郵件,以了解有關針對特定目標的常見主題行的發展趨勢。