TA505最新垃圾邮件攻击活动分析

2023-10-19 09:40

本文主要是介绍TA505最新垃圾邮件攻击活动分析,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据对TA505攻击活动的分析,Trend Micro研究人员近期发现该组织针对不同国家的垃圾邮件攻击活动,受影响的国家主要位于中东,包括阿联酋和沙特阿拉伯,以及印度、日本、韩国、菲律宾等。

本文介绍研究人员分析发现的TA505使用的TTP等,以及TA505使用的最新恶意软件工具Gelup。

Gelup滥用用户控制控制(user account control, UAC)绕过技术,并作为其他威胁的加载器。该攻击使用远程控制木马FlawedAmmyy的打包器。TA505在攻击活动中使用了一款新的木马FlowerPippi来攻击日本、印度和阿根廷。

攻击中东国家

研究人员发现TA505在6月11日发起了针对中东国家的攻击活动,其中超过90%的垃圾邮件发送到了阿联酋、沙特阿拉伯和摩洛哥。垃圾邮件中含有.html或.xls文件附件。HTML文件会下载另一个潜入了恶意excel 4.0宏文的Excel文件,然后下载.msi格式的FlawedAmmyy下载器和FlawedAmmyy payload。.xls文件中含有vba宏,会提取相同的FlawedAmmyy下载器.msi文件,然后下载FlawedAmmyy payload。图2是该攻击活动的感染链。PHP大马

研究人员在6月13日发现了类似的攻击活动,该攻击活动通过.doc文件和html以及excel文件来传播恶意软件。

 TA505最新垃圾邮件攻击活动分析

图1. TA505攻击中东国家的样本垃圾邮件

TA505最新垃圾邮件攻击活动分析 图2.含有FlawedAmmyy RAT的垃圾邮件的感染链

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

图3. 6月13日的垃圾邮件样本(上)HTML文件下载恶意文档的代码截图(下)

6月14日,研究人员监测到TA505仍在用相同的技术和策略来攻击阿联酋,但此次攻击活动中的一些垃圾邮件是通过Amadey僵尸网络来传播的。攻击活动总使用了Wizard (.wiz)文件,并将FlawedAmmyy RAT作为final payload。

TA505最新垃圾邮件攻击活动分析

图4. 6月14日攻击活动中的垃圾邮件样本

6月18攻击活动中的垃圾邮件主题为“Your RAKBANK Tax Invoice / Tax Credit Note(我们的Rakbank税务发票/税收抵免单)”或“Confirmation”。该攻击活动使用了前面提到的.html文件,恶意excel/word文档VBA宏,FlawedAmmyy payload和Amadey。然后传输名为EmailStealer的信息窃取器来窃取受害者机器中的SMTP凭证和邮箱地址。研究人员在C2服务器上发现了上百个SMTP凭证,恶意软件还收集了上百万邮件地址,其中80%以上是.com或.ae的顶级域名。奇热影视

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析TA505最新垃圾邮件攻击活动分析

图5. 6月18日攻击活动中的垃圾邮件样本(上)下载潜入恶意软件的.doc文件的代码(中)窃取的邮件凭证(下)

6月24日,研究人员发现另一起用ServHelper攻击黎巴嫩的活动。该攻击活动还有有不同邮件内容攻击印度和意大利的攻击子活动。

TA505最新垃圾邮件攻击活动分析

图6. 6月24攻击攻击意大利的攻击子活动垃圾邮件样本

攻击亚洲地区的银行

6月17日,研究人员发现了直接将潜入恶意软件的excel作为附件的垃圾邮件攻击活动。垃圾邮件使用的主题为Emirates NBD E-Statement(阿联酋国家广播公司电子声明)或Visa Canceled(visa取消)作为社会工程的诱饵。该攻击活动使用了ServHelper加载器,它是用VBA宏下载的。

仔细分析邮件发现,其内容更适用于阿拉伯语用户和国家,尤其是阿联酋。在使用Visa Canceled(visa取消)作为主题的垃圾邮件中,邮件称是来自于迪拜居留与外国人事务局(General Directorate of Residency and Foreigners Affairs – Dubai)。但是这些垃圾邮件并没有发送给阿联酋或阿拉伯语国家用户,而是发送给了印度、印尼和菲律宾等东南亚国家的银行。

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

TA505最新垃圾邮件攻击活动分析

图7. 6月17日攻击活动中的垃圾邮件样本(上) ServHelper相关的C2流量(中) 混合了.html和.xls文件来传播ServHelper加载器的类似攻击活动(下)

攻击日本、菲律宾、韩国和摩洛哥

研究人员发现6月20日的攻击活动中垃圾邮件传播有.doc和.xls文件。研究人员发现恶意宏文件下载了新的FlowerPippi和Gelup恶意软件。

同日,攻击韩国的垃圾邮件活动也使用了.doc和.xls附件。研究人员在样本中没有发现附件,但是在邮件内容中发现了恶意URL。这些URL会下载恶意.doc和.xls文件,以及final payload FlawedAmmyy RAT。这说明TA505使用URL来传播入口点恶意软件。 TA505最新垃圾邮件攻击活动分析TA505最新垃圾邮件攻击活动分析

图8. 攻击日本、菲律宾和阿根廷的垃圾邮件(上)攻击韩国使用/潜入URL而不是附件的垃圾邮件(下)

Gelup下载器和FlowerPippi后门

在6月20日攻击日本、菲律宾、阿根廷的攻击活动中,研究人员发现一个新的、未披露的恶意软件Gelup。经过分析,研究人员发现该恶意软件与Proofpoint之前披露的AndroMut恶意软件有些类似。使用了一个定制的packer来打包该恶意软件的不同变种。

未打包的payload是用C++语言编写的,并作为另一款恶意软件的下载器。Gelup不同的一点在于,其模仿可信目录和滥用自动权限提升可执行文件、以及DDL侧家族技术来进行混淆和UAC绕过。

FlowerPippi是研究人员在6月20日攻击日本、菲律宾和阿根廷的活动中发现的恶意软件。FlowerPippi在其中起着后门和下载器的作用,是一个单独的恶意软件工具,提取过程比Gelup更加直接。

对Gelup和FlowerPippi的感染链和C2等技术分析参见https://documents.trendmicro.com/assets/Tech-Brief-Latest-Spam-Campaigns-from-TA505-Now-Using-New-Malware-Tools-Gelup-and-FlowerPippi.pdf

总结和安全实践

分析发现,TA505攻击活动在传播不同类型的威胁,包括勒索软件、信息窃取器和后门,给企业带来了巨大的威胁。TA505最近的攻击活动主要是利用垃圾邮件。因此研究人员建议企业主要关注消息相关的威胁,强制执行最小权限原则来缓解威胁,定期更新系统来预防攻击。

这篇关于TA505最新垃圾邮件攻击活动分析的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/238966

相关文章

关于MyISAM和InnoDB对比分析

《关于MyISAM和InnoDB对比分析》:本文主要介绍关于MyISAM和InnoDB对比分析,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录开篇:从交通规则看存储引擎选择理解存储引擎的基本概念技术原理对比1. 事务支持:ACID的守护者2. 锁机制:并发控制的艺

CSS Anchor Positioning重新定义锚点定位的时代来临(最新推荐)

《CSSAnchorPositioning重新定义锚点定位的时代来临(最新推荐)》CSSAnchorPositioning是一项仍在草案中的新特性,由Chrome125开始提供原生支持需... 目录 css Anchor Positioning:重新定义「锚定定位」的时代来了! 什么是 Anchor Pos

MyBatis Plus 中 update_time 字段自动填充失效的原因分析及解决方案(最新整理)

《MyBatisPlus中update_time字段自动填充失效的原因分析及解决方案(最新整理)》在使用MyBatisPlus时,通常我们会在数据库表中设置create_time和update... 目录前言一、问题现象二、原因分析三、总结:常见原因与解决方法对照表四、推荐写法前言在使用 MyBATis

Python主动抛出异常的各种用法和场景分析

《Python主动抛出异常的各种用法和场景分析》在Python中,我们不仅可以捕获和处理异常,还可以主动抛出异常,也就是以类的方式自定义错误的类型和提示信息,这在编程中非常有用,下面我将详细解释主动抛... 目录一、为什么要主动抛出异常?二、基本语法:raise关键字基本示例三、raise的多种用法1. 抛

Java SWT库详解与安装指南(最新推荐)

《JavaSWT库详解与安装指南(最新推荐)》:本文主要介绍JavaSWT库详解与安装指南,在本章中,我们介绍了如何下载、安装SWTJAR包,并详述了在Eclipse以及命令行环境中配置Java... 目录1. Java SWT类库概述2. SWT与AWT和Swing的区别2.1 历史背景与设计理念2.1.

Java日期类详解(最新推荐)

《Java日期类详解(最新推荐)》早期版本主要使用java.util.Date、java.util.Calendar等类,Java8及以后引入了新的日期和时间API(JSR310),包含在ja... 目录旧的日期时间API新的日期时间 API(Java 8+)获取时间戳时间计算与其他日期时间类型的转换Dur

MySQL复杂SQL之多表联查/子查询详细介绍(最新整理)

《MySQL复杂SQL之多表联查/子查询详细介绍(最新整理)》掌握多表联查(INNERJOIN,LEFTJOIN,RIGHTJOIN,FULLJOIN)和子查询(标量、列、行、表子查询、相关/非相关、... 目录第一部分:多表联查 (JOIN Operations)1. 连接的类型 (JOIN Types)

github打不开的问题分析及解决

《github打不开的问题分析及解决》:本文主要介绍github打不开的问题分析及解决,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、找到github.com域名解析的ip地址二、找到github.global.ssl.fastly.net网址解析的ip地址三

Mysql的主从同步/复制的原理分析

《Mysql的主从同步/复制的原理分析》:本文主要介绍Mysql的主从同步/复制的原理分析,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录为什么要主从同步?mysql主从同步架构有哪些?Mysql主从复制的原理/整体流程级联复制架构为什么好?Mysql主从复制注意

java -jar命令运行 jar包时运行外部依赖jar包的场景分析

《java-jar命令运行jar包时运行外部依赖jar包的场景分析》:本文主要介绍java-jar命令运行jar包时运行外部依赖jar包的场景分析,本文给大家介绍的非常详细,对大家的学习或工作... 目录Java -jar命令运行 jar包时如何运行外部依赖jar包场景:解决:方法一、启动参数添加: -Xb