安天发布VBA宏BluFish勒索软件分析

VSole2017-12-18 22:34:46

近日,国内安全专家在近期捕获的样本中发现了一种新型的完全使用VBA宏编写的文件加密勒索软件家族BluFish。传统勒索软件的重要功能模块多半为二进制可执行程序,而脚本仅作为加载器使用。不同于其他勒索软件(如Locky),该加密文件时不会改变文件名称,亦不会修改文件结构,而仅对Microsoft Word文档内容进行加密,其勒索信息将连同加密内容一起显示在Word文档内容中。

国家计算机病毒应急处理中心建议广大计算机用户加强安全防范意识,做好日常备份(最好是异地备份),不要访问包含未知风险的网站或打开不明来历的电子邮件附件,保持开启杀毒软件实时监控功能,并持续关注我中心网站上关于勒索软件的有关资讯。

以上资讯由北京安天公司提供,国家计算机病毒应急处理中心研发部编译整理

软件vba
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国内安全专家在近期捕获的样本中发现了一种新型的完全使用VBA宏编写的文件加密勒索软件家族BluFish。传统勒索软件的重要功能模块多半为二进制可执行程序,而脚本仅作为加载器使用。不同于其他勒索软件,该加密文件时不会改变文件名称,亦不会修改文件结构,而仅对Microsoft Word文档内容进行加密,其勒索信息将连同加密内容一起显示在Word文档内容中。
勒索软件AstraLocker 2.0使用的诱饵是一个Microsoft Word文档,该文档隐藏了一个带有勒索软件有效载荷的OLE对象,其中嵌入式可执行文件的文件名为“WordDocumentDOC.exe”。
专家们发现了 Agent Tesla Trojan 的新变种,其中包括从流行的网络浏览器,VPN软件以及FTP和电子邮件客户端窃取凭据的模块。Agent Tesla 是一种间谍软件,用于通过收集受感染系统的击键,系统剪贴板,屏幕截图和凭据来监视受害者。“目前,Agent Tesla 继续用于攻击的各个阶段。它持久地管理和操纵受害者设备的能力对低级犯罪分子仍然具有吸引力。”读取SentinelOne发布的分析报告。攻击者正在不断进化,寻找新的方式成功使用像 Agent Tesla 这样的工具,同时躲避检测。
微软已将所有Office应用程序与防病毒软件集成,以防止出现宏恶意软件攻击。该公司正在使用反恶意软件扫描接口(AMSI)来处理嵌入在文档中的VBA宏。最近,我们报道了黑客如何使用微软Excel文档来执行CHAINSHOT恶意软件攻击。这些类型的攻击越来越普遍,黑客可以轻松访问受害者的计算机。
背景描述: Agent Tesla为一款知名的商业窃密木马,自从2014年Agent Tesla被发现以来一直非常活跃,多个变种层出不穷,主要由.Net 编写,用于从失陷主机上窃取敏感信息,如剪贴板数据,键盘按键记录,能够从Web浏览器,电子邮件客户端和FTP服务器访问信息,屏幕截图等。
来自AhnLab安全应急响应中心的研究人员报告说,研究人员警告说,Amadey恶意软件正被用来在被攻击的系统上部署LockBit 3.0勒索软件。据悉,Amadey Bot是一个数据窃取的恶意软件,在2018年首次被发现,它还允许运营商安装额外的有效载荷。该文件是通过网络钓鱼信息传播的,但目前ASEC还没有确定用作诱饵的电子邮件。一旦安装,Amadey会注册到任务调度器以获得持久性。自2022年以来,通过Amadey安装的Lockbits已经在韩国分布,该团队已经发布了各种分析勒索软件的文章。
“这可能意味着恶意软件将在以后的攻击中使用,防御者应密切注意这一威胁以防止感染。”据Dedola称,Transparent Tribe的最新恶意软件突显了威胁组织不断扩展其工具集和操作。Kaspersky的研究人员还使用名为Peppy的另一种基于.NET和Python的RAT观察了该小组。Dedola指出:“使该小组特别危险的是活动的数量。”Dedola说,但这些国家的受害者很可能与印度和阿富汗有联系。
为了应对勒索软件等恶意程序,微软今年早些时候宣布计划改变 MS Office 办公软件处理宏的方式
此外,恶意 VBA 宏已退出,容器文件已进入,Robin Banks 帮助犯罪分子抢劫银行等
几十年来,VBG 宏代码都是攻击者的核心工具。但自从微软开始默认阻止来自互联网的 Office 文件的所有 VBA 宏,这一攻击途径受到了极大的压制。
VSole
网络安全专家