间谍软件 Agent Tesla 新变种通过浏览器和 VPN 窃取数据

Andrew2020-08-13 13:41:23

专家们发现了 Agent Tesla Trojan 的新变种,其中包括从流行的网络浏览器,VPN软件以及FTP和电子邮件客户端窃取凭据的模块。

SentinelOne的研究人员发现了流行的 Agent Tesla Trojan 的新变种,其中包括新的模块,可以从流行的Web浏览器,VPN软件以及FTP和电子邮件客户端等应用程序中窃取凭据。

Agent Tesla 是一种间谍软件,用于通过收集受感染系统的击键,系统剪贴板,屏幕截图和凭据来监视受害者。为此,间谍软件在main函数中创建不同的线程和计时器函数。

专家于2018年6月首次发现了该恶意软件,但自2014年以来一直可用,当时他们观察到威胁行为者通过包含可自动执行的恶意VBA Macro的Microsoft Word文档传播了该恶意软件。

用户启用 Macro 后,间谍软件将安装在受害者的计算机上

Agent Tesla 经常参与商业电子邮件泄露(BEC)攻击,并从受害者的系统中窃取数据并收集其系统上的信息。

该恶意软件的最新样本包括用于从几个应用程序收集应用程序配置数据和凭据的特定代码。

“目前,Agent Tesla 继续用于攻击的各个阶段。它持久地管理和操纵受害者设备的能力对低级犯罪分子仍然具有吸引力。” 读取SentinelOne发布的分析报告。“Agent Tesla 现在能够从许多常见的VPN客户端,FTP和电子邮件客户端以及Web浏览器中收集配置数据和凭据。该恶意软件能够从注册表以及相关的配置或支持文件中提取凭证。”

新的变体能够针对流行的应用程序,包括Google Chrome,Chromium,Safari,Brave,FileZilla,Mozilla Firefox,Mozilla Thunderbird,OpenVPN和Outlook。

然后,信息窃取木马尝试通过FTP或STMP将数据发送回命令和控制(C2)服务器,专家们注意到凭据在其内部配置中进行了硬编码。

最近的变体通常会将辅助可执行文件放入其中,或者将尝试注入目标主机上已经存在的已知二进制文件中。

专家报告说,该恶意软件经常使用“ Process Hollowing ”注入技术,该技术允许创建或操纵未映射内存部分(空洞)的进程。然后使用所需的恶意代码重新分配这些内存区域。

执行后,恶意软件将收集本地系统信息,安装键盘记录器模块,以及初始化用于发现和收集数据的例程。

最近的示例实现了发现无线网络设置和凭据的功能,然后在生成netsh.exe实例之前短时间保持休眠模式:
Netsh.exe wlan show profile

它们通常通过注册表项输入或计划任务来实现持久性。

Agent Tesla 公司已经存在了几年,但我们仍然认为它是一种commodity,在许多低至轻度复杂的攻击中被利用。攻击者正在不断进化,寻找新的方式成功使用像 Agent Tesla 这样的工具,同时躲避检测。归根结底,如果目标是收获和窃取数据,攻击者就会顺其自然;因此,我们仍然看到像 Agent Tesla 这样的“commodity”工具,以及Pony,Loki和其他low-hanging fruit恶意软件正在使用。

网络安全软件
本作品采用《CC 协议》,转载必须注明作者和本文链接
思科对网络安全软件公司Splunk的收购不是一笔简单的交易,具有多个战略目的。这是思科有史以来最大的一笔交易,加强了其在网络硬件领域以外的力量,并巩固了其在网络安全和AI可观察性软件领域的优势。
2023年9月21日,思科(NASDAQ:CSCO)与网络安全软件公司Splunk(纳斯达克股票代码:SPLK)宣布达成一项最终协议。根据该协议,思科拟以每股157美元的现金收购Splunk,股权价值约为280亿美元。
北京时间9月21日晚间消息,思科公司宣布,将以每股157美元的现金收购网络安全软件公司Splunk,交易总金额约为280亿美元。
本周四晚间,据彭博社多家美国媒体报道,思科公司(CISCO)宣布以每股157美元、总价约280亿美元的现金交易收购网络安全软件公司Splunk,这是思科公司有史以来最大一笔收购,同时也是IT行业2023年规模最大的收购案。Splunk的股价在公告后上涨了21%,而思科的股价则下跌了4%。
据彭博社多家美国媒体报道,思科公司(CISCO)宣布以每股157美元、总价约 280 亿美元的现金交易收购网络安全软件公司 Splunk,这是思科公司有史以来最大一笔收购,同时也是IT行业 2023 年规模最大的收购案。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
尽管全球经济充满不确定性,企业业务风险增加,但网络安全市场是少数“反脆弱性商机“之一。
Andrew
暂无描述