当心此Microsoft PowerPoint黑客在不需要宏的情况下安装恶意软件

VSole2022-08-22 20:00:00

你可能在互联网上多次听说过上述安全警告,因为黑客通常会利用这一基于宏的十年黑客技术,通过特制的Microsoft Office文件(尤其是附在垃圾邮件上的Word)攻击计算机。

但在野外发现了一种新的社会工程攻击,它不需要用户启用宏;相反,它使用嵌入在PowerPoint(PPT)文件中的PowerShell命令在目标系统上执行恶意软件。

此外,当受害者将鼠标移动/悬停在链接(如图所示)上时,隐藏在文档中的恶意PowerShell代码就会触发,该链接会在受损机器上下载额外的有效负载,即使没有点击它。

安全公司SentinelOne的研究人员发现,一群黑客正在使用恶意PowerPoint文件分发银行特洛伊木马“Zusy”,也称为“Tinba”(Tiny Banker)。

Zusy于2012年被发现,是一种针对金融网站的银行特洛伊木马,能够嗅探网络流量并执行浏览器中人攻击,以便向合法的银行网站注入更多表单,要求受害者共享更重要的数据,如信用卡号、TAN和身份验证令牌。

SentinelOne实验室的研究人员在一篇博客文章中说:“在野外发现了一种名为‘Zusy’的恶意软件的新变种,它是一个PowerPoint文件,附在垃圾邮件上,标题为‘采购订单#130527’和‘确认’。这很有趣,因为它不需要用户启用宏来执行。”。

PowerPoint文件通过主题为“采购订单”和“确认”的垃圾邮件分发,打开时,会将文本“正在加载……请稍候”显示为超链接。

当用户将鼠标悬停在链接上时,它会自动尝试触发PowerShell代码,但在大多数受支持的Office版本(包括Office 2013和Office 2010)中默认启用的受保护视图安全功能会显示严重警告,并提示他们启用或禁用内容。

如果用户忽略此警告并允许查看内容,恶意程序将连接到“cccn.nl”域名,从该域名下载并执行一个文件,该文件最终负责交付名为Zusy的新版本银行特洛伊木马。

SentinelOne实验室表示:“用户可能仍然以某种方式启用外部程序,因为他们懒惰、匆忙,或者他们只习惯于阻塞宏。”。“此外,与宏相比,某些配置在执行外部程序时可能更为宽松。”

另一位安全研究人员鲁本·丹尼尔·道奇也分析了这一新攻击,并确认这一新发现的攻击不依赖宏、Javascript或VBA作为执行方法。

道奇说:“这是通过一个悬停动作的元素定义来实现的。这个悬停动作被设置为在用户将鼠标移到文本上后在PowerPoint中执行一个程序。在参考资料中,slide1的“rID2”定义为一个超链接,其中目标是一个PowerShell命令。”

该安全公司还表示,如果在PowerPoint Viewer中打开恶意文件,攻击将不起作用,PowerPoint Viewer拒绝执行该程序。但在某些情况下,这种技术仍然是有效的。

软件powerpoint
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,微软官方发布了多个安全漏洞的公告,包括Microsoft Internet Explorer 安全漏洞(CNNVD-201812-458、CVE-2018-8619)、Microsoft Excel安全漏洞(CNNVD-201812-466、CVE-2018-8597)等多个漏洞。成功利用上述漏洞可以在目标系统上执行任意代码。微软多个产品和系统受漏洞影响。目前,微软官方已经发布漏洞修复补丁
微软已将所有Office应用程序与防病毒软件集成,以防止出现宏恶意软件攻击。该公司正在使用反恶意软件扫描接口(AMSI)来处理嵌入在文档中的VBA宏。最近,我们报道了黑客如何使用微软Excel文档来执行CHAINSHOT恶意软件攻击。这些类型的攻击越来越普遍,黑客可以轻松访问受害者的计算机。
鉴于漏洞危害和影响较大,请各单位及时核查本部门内网站和系统安全情况,及时堵塞漏洞,消除安全隐患,提高安全防范能力,发现系统感染和遭攻击情况后及时报告。
Microsoft已发布了89个针对Edge浏览器,Office和Azure的软件的安全补丁,这些补丁修补了一些严重问题,包括用于远程执行任意代码的向量。这还包括上周发布的针对Microsoft Exchange Server的七个带外修复程序,其中四个被归类为零日。上周针对Chromium版本的Edge浏览器发布了另一套漏洞修复程序。今天,Microsoft还宣布终止Microsoft Edge Legacy桌面应用程序支持。在4月的Windows 10累积每月安全更新中,该应用程序将被删除并替换为新的Microsoft Edge。微软的下一个补丁星期二版本将于4月13日发布。
几个月前,一个勒索软件团伙声称入侵了该公司的系统。该网络立即被关闭,并采取措施保护了现场环境。该公司表示,受影响的个人已于7月收到通知,并提供12个月的免费身份保护和信用监控服务。Black Basta勒索软件团伙在6月底宣布对美国埃尔比特系统公司进行黑客攻击。自 2017年6月以来,该技术已被记录在案。该研究称,部分问题在于安全、检测和响应系统的孤立性质。
据海外科技媒体Bleepingcomputer报道,一个名为RansomedVC的新型勒索攻击组织本周早前事件宣称已成功入侵了索尼公司的网络系统,并非法窃取了超过3.14GB未压缩数据。该组织表示:由于索尼公司不愿意配合谈判并按要求支付赎金,因此他们将通过非法渠道公开售卖这些“数据和访问权限”。
5月8日消息,外媒TechCrunch获悉,英国外包巨头Capita大量数据暴露在互联网上,持续时间长达7年。此前数周前,该公司还承认发生了一起可能影响客户的数据泄露事件。
安全公告编号:CNTA-2021-00262021年9月8日,国家信息安全漏洞共享平台(CNVD)收录了Mi
VSole
网络安全专家