TA505最新垃圾邮件攻击活动分析

2023-10-19 09:40

本文主要是介绍TA505最新垃圾邮件攻击活动分析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据对TA505攻击活动的分析,Trend Micro研究人员近期发现该组织针对不同国家的垃圾邮件攻击活动,受影响的国家主要位于中东,包括阿联酋和沙特阿拉伯,以及印度、日本、韩国、菲律宾等。

本文介绍研究人员分析发现的TA505使用的TTP等,以及TA505使用的最新恶意软件工具Gelup。

Gelup滥用用户控制控制(user account control, UAC)绕过技术,并作为其他威胁的加载器。该攻击使用远程控制木马FlawedAmmyy的打包器。TA505在攻击活动中使用了一款新的木马FlowerPippi来攻击日本、印度和阿根廷。

攻击中东国家

研究人员发现TA505在6月11日发起了针对中东国家的攻击活动,其中超过90%的垃圾邮件发送到了阿联酋、沙特阿拉伯和摩洛哥。垃圾邮件中含有.html或.xls文件附件。HTML文件会下载另一个潜入了恶意excel 4.0宏文的Excel文件,然后下载.msi格式的FlawedAmmyy下载器和FlawedAmmyy payload。.xls文件中含有vba宏,会提取相同的FlawedAmmyy下载器.msi文件,然后下载FlawedAmmyy payload。图2是该攻击活动的感染链。PHP大马

研究人员在6月13日发现了类似的攻击活动,该攻击活动通过.doc文件和html以及excel文件来传播恶意软件。

 TA505最新垃圾邮件攻击活动分析

图1. TA505攻击中东国家的样本垃圾邮件

TA505最新垃圾邮件攻击活动分析 图2.含有FlawedAmmyy RAT的垃圾邮件的感染链

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

图3. 6月13日的垃圾邮件样本(上)HTML文件下载恶意文档的代码截图(下)

6月14日,研究人员监测到TA505仍在用相同的技术和策略来攻击阿联酋,但此次攻击活动中的一些垃圾邮件是通过Amadey僵尸网络来传播的。攻击活动总使用了Wizard (.wiz)文件,并将FlawedAmmyy RAT作为final payload。

TA505最新垃圾邮件攻击活动分析

图4. 6月14日攻击活动中的垃圾邮件样本

6月18攻击活动中的垃圾邮件主题为“Your RAKBANK Tax Invoice / Tax Credit Note(我们的Rakbank税务发票/税收抵免单)”或“Confirmation”。该攻击活动使用了前面提到的.html文件,恶意excel/word文档VBA宏,FlawedAmmyy payload和Amadey。然后传输名为EmailStealer的信息窃取器来窃取受害者机器中的SMTP凭证和邮箱地址。研究人员在C2服务器上发现了上百个SMTP凭证,恶意软件还收集了上百万邮件地址,其中80%以上是.com或.ae的顶级域名。奇热影视

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析TA505最新垃圾邮件攻击活动分析

图5. 6月18日攻击活动中的垃圾邮件样本(上)下载潜入恶意软件的.doc文件的代码(中)窃取的邮件凭证(下)

6月24日,研究人员发现另一起用ServHelper攻击黎巴嫩的活动。该攻击活动还有有不同邮件内容攻击印度和意大利的攻击子活动。

TA505最新垃圾邮件攻击活动分析

图6. 6月24攻击攻击意大利的攻击子活动垃圾邮件样本

攻击亚洲地区的银行

6月17日,研究人员发现了直接将潜入恶意软件的excel作为附件的垃圾邮件攻击活动。垃圾邮件使用的主题为Emirates NBD E-Statement(阿联酋国家广播公司电子声明)或Visa Canceled(visa取消)作为社会工程的诱饵。该攻击活动使用了ServHelper加载器,它是用VBA宏下载的。

仔细分析邮件发现,其内容更适用于阿拉伯语用户和国家,尤其是阿联酋。在使用Visa Canceled(visa取消)作为主题的垃圾邮件中,邮件称是来自于迪拜居留与外国人事务局(General Directorate of Residency and Foreigners Affairs – Dubai)。但是这些垃圾邮件并没有发送给阿联酋或阿拉伯语国家用户,而是发送给了印度、印尼和菲律宾等东南亚国家的银行。

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

图7. 6月17日攻击活动中的垃圾邮件样本(上) ServHelper相关的C2流量(中) 混合了.html和.xls文件来传播ServHelper加载器的类似攻击活动(下)

攻击日本、菲律宾、韩国和摩洛哥

研究人员发现6月20日的攻击活动中垃圾邮件传播有.doc和.xls文件。研究人员发现恶意宏文件下载了新的FlowerPippi和Gelup恶意软件。

同日,攻击韩国的垃圾邮件活动也使用了.doc和.xls附件。研究人员在样本中没有发现附件,但是在邮件内容中发现了恶意URL。这些URL会下载恶意.doc和.xls文件,以及final payload FlawedAmmyy RAT。这说明TA505使用URL来传播入口点恶意软件。 TA505最新垃圾邮件攻击活动分析TA505最新垃圾邮件攻击活动分析

图8. 攻击日本、菲律宾和阿根廷的垃圾邮件(上)攻击韩国使用/潜入URL而不是附件的垃圾邮件(下)

Gelup下载器和FlowerPippi后门

在6月20日攻击日本、菲律宾、阿根廷的攻击活动中,研究人员发现一个新的、未披露的恶意软件Gelup。经过分析,研究人员发现该恶意软件与Proofpoint之前披露的AndroMut恶意软件有些类似。使用了一个定制的packer来打包该恶意软件的不同变种。

未打包的payload是用C++语言编写的,并作为另一款恶意软件的下载器。Gelup不同的一点在于,其模仿可信目录和滥用自动权限提升可执行文件、以及DDL侧家族技术来进行混淆和UAC绕过。

FlowerPippi是研究人员在6月20日攻击日本、菲律宾和阿根廷的活动中发现的恶意软件。FlowerPippi在其中起着后门和下载器的作用,是一个单独的恶意软件工具,提取过程比Gelup更加直接。

对Gelup和FlowerPippi的感染链和C2等技术分析参见https://documents.trendmicro.com/assets/Tech-Brief-Latest-Spam-Campaigns-from-TA505-Now-Using-New-Malware-Tools-Gelup-and-FlowerPippi.pdf

总结和安全实践

分析发现,TA505攻击活动在传播不同类型的威胁,包括勒索软件、信息窃取器和后门,给企业带来了巨大的威胁。TA505最近的攻击活动主要是利用垃圾邮件。因此研究人员建议企业主要关注消息相关的威胁,强制执行最小权限原则来缓解威胁,定期更新系统来预防攻击。

这篇关于TA505最新垃圾邮件攻击活动分析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/238966

相关文章

Linux中的HTTPS协议原理分析

《Linux中的HTTPS协议原理分析》文章解释了HTTPS的必要性:HTTP明文传输易被篡改和劫持,HTTPS通过非对称加密协商对称密钥、CA证书认证和混合加密机制,有效防范中间人攻击,保障通信安全... 目录一、什么是加密和解密?二、为什么需要加密?三、常见的加密方式3.1 对称加密3.2非对称加密四、

MySQL中读写分离方案对比分析与选型建议

《MySQL中读写分离方案对比分析与选型建议》MySQL读写分离是提升数据库可用性和性能的常见手段,本文将围绕现实生产环境中常见的几种读写分离模式进行系统对比,希望对大家有所帮助... 目录一、问题背景介绍二、多种解决方案对比2.1 原生mysql主从复制2.2 Proxy层中间件:ProxySQL2.3

python使用Akshare与Streamlit实现股票估值分析教程(图文代码)

《python使用Akshare与Streamlit实现股票估值分析教程(图文代码)》入职测试中的一道题,要求:从Akshare下载某一个股票近十年的财务报表包括,资产负债表,利润表,现金流量表,保存... 目录一、前言二、核心知识点梳理1、Akshare数据获取2、Pandas数据处理3、Matplotl

python panda库从基础到高级操作分析

《pythonpanda库从基础到高级操作分析》本文介绍了Pandas库的核心功能,包括处理结构化数据的Series和DataFrame数据结构,数据读取、清洗、分组聚合、合并、时间序列分析及大数据... 目录1. Pandas 概述2. 基本操作:数据读取与查看3. 索引操作:精准定位数据4. Group

MySQL中EXISTS与IN用法使用与对比分析

《MySQL中EXISTS与IN用法使用与对比分析》在MySQL中,EXISTS和IN都用于子查询中根据另一个查询的结果来过滤主查询的记录,本文将基于工作原理、效率和应用场景进行全面对比... 目录一、基本用法详解1. IN 运算符2. EXISTS 运算符二、EXISTS 与 IN 的选择策略三、性能对比

MySQL 内存使用率常用分析语句

《MySQL内存使用率常用分析语句》用户整理了MySQL内存占用过高的分析方法,涵盖操作系统层确认及数据库层bufferpool、内存模块差值、线程状态、performance_schema性能数据... 目录一、 OS层二、 DB层1. 全局情况2. 内存占js用详情最近连续遇到mysql内存占用过高导致

深度解析Nginx日志分析与499状态码问题解决

《深度解析Nginx日志分析与499状态码问题解决》在Web服务器运维和性能优化过程中,Nginx日志是排查问题的重要依据,本文将围绕Nginx日志分析、499状态码的成因、排查方法及解决方案展开讨论... 目录前言1. Nginx日志基础1.1 Nginx日志存放位置1.2 Nginx日志格式2. 499

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

Olingo分析和实践之EDM 辅助序列化器详解(最佳实践)

《Olingo分析和实践之EDM辅助序列化器详解(最佳实践)》EDM辅助序列化器是ApacheOlingoOData框架中无需完整EDM模型的智能序列化工具,通过运行时类型推断实现灵活数据转换,适用... 目录概念与定义什么是 EDM 辅助序列化器?核心概念设计目标核心特点1. EDM 信息可选2. 智能类

Olingo分析和实践之OData框架核心组件初始化(关键步骤)

《Olingo分析和实践之OData框架核心组件初始化(关键步骤)》ODataSpringBootService通过初始化OData实例和服务元数据,构建框架核心能力与数据模型结构,实现序列化、URI... 目录概述第一步:OData实例创建1.1 OData.newInstance() 详细分析1.1.1