1731394903
2024-11-12 06:02:00
- 最近、Excel ファイルを配布する新たなフィッシング キャンペーンが発見されました。
- このファイルは、Remcos RAT のファイルレス バージョンをデバイスにドロップします。
- Remcos は機密ファイルやログキーなどを盗む可能性があります
ハッカーは、ファイルレス バージョンの Remcos リモート アクセス トロイの木馬 (RAT) を配布し、これを使用して、ハイジャックされたデバイスを使用してターゲット デバイスから機密情報を盗むことが確認されています。 表計算ソフト。
フォーティネットの研究者らは技術分析の中で、通常の注文書をテーマにしたフィッシングメールを送信する攻撃者を観察したと述べた。メールに添付されているのは、 マイクロソフト Office で見つかったリモート コード実行の脆弱性 (CVE-2017-0199) を悪用するために構築された Excel ファイル。トリガーされると、ファイルはリモート サーバーから HTML アプリケーション (HTA) ファイルをダウンロードし、mshta.exe 経由で起動します。
ダウンロードされたファイルは同じサーバーから 2 番目のペイロードをプルし、最初の分析対策とデバッグ対策が実行され、その後 Remcos RAT をダウンロードして実行します。
レムコスが帰ってくる
一方、Remcos は常に考慮されていたわけではありません マルウェア。これは、リモート管理タスクに使用される正規の商用ソフトウェアとして構築されました。しかし、Cobalt Strike がハイジャックされたのと同じ方法でサイバー犯罪者によってハイジャックされ、現在では主に不正アクセス、データ盗難、スパイ活動に使用されています。 Remcos は、感染したシステム上でキーストロークを記録し、スクリーンショットをキャプチャし、コマンドを実行できます。
しかし、このバージョンの Remcos はデバイスのメモリに直接ドロップされます。「Remcos ファイルをローカル ファイルに保存して実行するのではなく、現在のプロセスのメモリに Remcos を直接展開します」とフォーティネットは説明しました。 「言い換えれば、Remcos のファイルレス版です。」
フィッシング詐欺 電子メール これは、サイバー犯罪者がデバイスをマルウェアに感染させ、機密情報を盗む最も一般的な方法の 1 つであり続けています。実行コストが低く、パフォーマンスも優れているため、非常に効率的な攻撃ベクトルとなります。フィッシングを防ぐ最善の方法は、電子メールを読むときに常識を働かせ、添付ファイルをダウンロードして実行するときに特に注意することです。
あなたも気に入るかもしれません
#Excel #ドキュメントは危険なマルウェアに感染している可能性があるので注意してください