攻击者利用微软MSHTML漏洞窃取谷歌和instagram凭证信息

VSole2021-12-02 12:32:52

ISafeBreach Labs安全研究人员发现伊朗攻击者利用微软MSHTML远程代码执行漏洞通过PowerShell 窃取器恶意软件来窃取受害者谷歌和instagram凭证信息。

 攻击流概述

攻击者最初是2021年9月中旬发起攻击的,首先利用的是鱼叉式钓鱼邮件。攻击中使用了一个恶意的Windows word文档附件来攻击Windows用户。该恶意文档利用了一个Windows MSHTML远程代码执行漏洞——CVE-2021-40444。CVE-2021-40444漏洞影响IE浏览器的MSTHML渲染引擎,早在8月18日微软发布安全补丁之前就出现了0 day漏洞利用。

CVE-2021-40444攻击链

受害者打开诱饵word文件后,会连接到恶意服务器,执行恶意HTML,然后在%temp% 目录下释放DLL文件。

  • 保存在xml文件document.xml.rels 中的关系指向位于C2服务器上的恶意HTML:mshtml:http://hr[.]dedyn[.]io/image.html。
  • HTML文件中的JScript 脚本中含有一个指向CAB文件的对象和一个指向INF文件的iframe。
  • CAB文件打开后,由于CAB中存在目录遍历漏洞,就可以在%TEMP% 目录下保存msword.inf 文件。
  • 然后,恶意DLL执行PowerShell脚本。
  • INF文件打开后,会通过rundll32引发INF侧加载,比如'.cpl:../../../../../Temp/Low/msword.inf'。
  • Msword.inf会下载和执行final payload的dll。
  • PowerShell脚本会收集数据并发送到攻击者的C2服务器。

 受害者分布

几乎有一半的受害者位于美国。根据word文件的内容,研究人员推测受害者主要是对位于伊朗之外的伊朗人,这些人可能被视为是伊朗伊斯兰政权的威胁。

受害者分布的热力图

 总结

目前利用CVE-2021-40444漏洞的攻击活动越来越多,究其原因是因为黑客论坛上有很多的教程和PoC漏洞利用。利用黑客论坛上的这些信息,很容易就可以创建可以用于攻击的CVE-2021-40444漏洞利用。BleepingComputer研究人员15分钟就复现了该漏洞,PoC视频参见:

https://vimeo.com/603308077

完整技术细节参见:

https://www.safebreach.com/blog/2021/new-powershortshell-stealer-exploits-recent-microsoft-mshtml-vulnerability-to-spy-on-farsi-speakers/

参考及来源:

https://www.bleepingcomputer.com/news/security/hackers-exploit-microsoft-mshtml-bug-to-steal-google-instagram-creds/

网络安全谷歌
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,声明将投入2000万美元,用于在美国各地开设更多的网络安全实践诊所,以帮助填补美国的网络安全劳动力缺口,并在不断变化的威胁面前保持领先地位。Sundar Pichai表示:这笔资金将支持全美20所高等教育机构创建和扩大网络安全诊所。据统计,西班牙裔、黑人和女性工人的比例严重不足。
正在召集一群内部专家组建一个新的网络安全顾问团队。
最新消息,宣布成新的网络安全行动小组,并表示该小组将“肩负协助政府、关键基础设施、企业和小型企业的安全和数字化转型的独特使命”。 “客户需要一种一致的方法来准备和防御网络安全威胁,”云副总裁兼首席信息安全官兼网络安全行动团队创始人菲尔维纳布尔斯(Phil Venables)说。
德哈特定律是一句格言,经常被表述为“当一个措施成为目标时,它就不再是一个好的措施”。
网络安全企业和相关专业服务机构为主体的网络安全产业满足了绝大部分个人和商业机构信息化应用的安全保障需求,也承担了众多政府部门和部分特殊行业的安全保障工作。
推出了一项新的认证计划,旨在据其现有的职业证书计划培训新一代网络安全专业人员。表示,该计划还提供了一个机会,可以接触到更多样化的网络安全职位候选人,包括目前在该领域代表性不足的女性和有色人种。在声明中说:“作为我们更广泛的对发展网络安全劳动力的承诺的一部分,该证书是由网络安全专家设计和教授的。”
7月底,网络安全项目Project Zero发布报告,描述2019年网络攻击中的漏洞利用,得出了关于零日漏洞检测的一些有趣结论。Stone还指出,在微软产品中发现的11个零日漏洞里,只有4个针对Windows 10用户,这也可能是检测偏差的一个指征。相反,这一现象恰恰表明,安全行业应该重点检测针对上述操作系统的攻击。这很令人惊讶,因为供应商应该更便于检测零日漏洞。
VSole
网络安全专家