安全人员发现了Agent Tesla恶意软件的数据

VSole2021-10-10 11:43:52

2021年10月6日,据媒体消息,总部位于洛杉矶的安全公司Resecurity和网络威胁情报部门、研发部门、白帽猎人,一起排除了Agent Tesla C&C中继站通信(C2)的干扰,并且提取了超过950GB的日志信息,其中包括泄露的互联网用户凭证、文件和其他被恶意代码窃取的用户敏感数据。

这些收集到的数据将不仅有助于有关部门排查受害者,挽回数据泄露造成的损失,同时也可以挖掘使用Agent Tesla恶意软件不法分子的活动时间表和分布区域。据悉,受害者来自全球各个地方,包括美国、加拿大、意大利、德国、西班牙、墨西哥、哥伦比亚、智利、巴西、新加坡、韩国、马来西亚、台湾、日本、埃及、阿拉伯联合酋长国(UAE)、科威特、沙特阿拉伯王国(KSA)、海湾地区以及其他国家。

公开资料显示,Agent Tesla是全球知名的恶意软件之一,在多次数据泄露事件中都有它的身影。而此次数据提取操作汇聚了Resecurity安全公司,欧盟、中东和北美等地区的执法部门,和几家大的互联网公司才得以成功。

Agent Tesla恶意软件首次被发现于2014年,时至今日,它仍然是流行的远程访问木马(RAT)工具。网络攻击者曾用它来窃取用户电脑上的各种信息,例如网络证书、键盘记录、剪切板记录以及其它想要获取的信息,并以此获利。

不论是网络犯罪组织还是活跃的不法分子,选择RAT的原因不外乎是它的稳定性、灵活性和强大的功能,可以让他们轻而易举地获取用户的敏感数据,并清理入侵痕迹,全身而退。

需要注意的是,Agent Tesla所获取的证书和数据大多数都是来自于金融服务,电商,政府系统以及个人或商业电子邮件有关。

研究人员曾发现了Agent Tesla恶意软件的活跃实例,并针对性地开发了一种机制,以此来发现受到它影响的客户端并提取出那些被泄露的数据。为了鼓励安全人员更好地对抗Agent Tesla恶意软件,Resecurity公司的白帽猎人做了一个分享视频,向大家展示了如何将NET反向工程和反混淆技术应用于 Agent Tesla 的分析。

Resecurity公司的威胁研究人员Ahmed Elmalky则表示:“一旦成功追踪到Agent Tesla的活动,那么全球范围内受此困扰的受害者和可能存在的网络威胁行为都能得到缓解。某种程度上,我们已经看到了一些非常清晰的网络犯罪模式,但是,我们也看到了,那些在特定国家开展活动的不法分子依旧在使用这种网络攻击工具,原因是它可以地下黑客社区使用。”

根据多家网络安全公司研究员和Agent Tesla恶意软件跟踪研究者的说法,RAT依旧会对微软Windows 环境产生持续性的威胁,它入侵的方式主要是通过发送恶意电子邮件来实现。

在最近的更新中,Agent Tesla再一次将目标瞄准了微软内置的反恶意软件扫描接口(ASMI),以此更好地逃避微软系统的检测,同时还会使用一种复杂的机制来传输窃取的数据。

例如在去年,Agent Tesla就曾被用于石油和天然气行业的高针对性活动。在一场竞选活动中,网络攻击者冒充了一个著名的埃及工程承包商参与陆地和海上的项目(Enppi-石油制造工业工程),并借此针对马来西亚、美国、伊朗、南非、阿曼和土耳其的能源行业发起攻击。

他们还冒充东南亚某物流集团公司,利用相关的化学品/油轮的合法信息发送钓鱼邮件,使恶意电子邮件发送给特定的用户时变得更可信。

因此,有安全专家表示,用户在使用电子邮件时一定要小心,尤其是在处理附件的时候,因为Agent Tesla经常通过电子邮件附件挟带为感染途径。

文章来源:

https://securityaffairs.co/wordpress/123039/malware/agent-tesla-c2c-dumped.html

网络安全软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全
智通财经APP获悉,IDC近日发布的《2022年V1全球网络安全指出指南》预测显示,中国网络安全相关支出将以20.5%的年复合增长率位列全球第一,在2025年达到214.6亿美元。从安全软件的角度来看,中国网络安全软件(Network Security Software)市场将成为增速最快的一级子市场,而SaaS化软件安全网关无疑将成为重要驱动力之一。
大数据安全研究
2021-09-26 08:14:19
随着人工智能、云计算、移动互联网和物联网等技术的融合发展,传统的基于边界安全域和基于已知特征库的网络安全防护方式已经无法有效应对大数据环境下新的安全威胁。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
仅约半数公司制定了开源软件安全策略用以指导开发人员使用开源组件和框架,这些公司确实展现了更好的安全态势。
据彭博社(Bloomberg)报道,白宫国家安全顾问杰克·沙利文(Jake Sullivan)已邀请主要科技公司讨论如何改进开源软件网络安全。这些科技公司包括“主要的软件公司和开发者”。报道称云服务提供商也在受邀公司之列。美国国家安全委员会(National Security Council)发言人拒绝透露哪些公司受到了邀请。邀请信的内容也没有公开。负责网络和新兴技术的副国家安全顾问安妮·纽伯格
消费者软件供应商很快就可以选择将他们的软件贴上符合国家标准与技术协会(NIST)软件安全标准的标签。2021年11月1日,NIST在题为《消费类软件网络安全标识基线标准草案》的白皮书中公布了该标准的初稿。
开源软件网络安全的法律问题受到境外的进出口监管和境内《网络安全法》的双重考验。境外国家基于主权的出口规则穿透并从软件、源码、人员、平台等角度分别对开源进行监管,本国《网络安全法》的体系规则则对开源的繁荣与安全之间的平衡重新设定了评价机制。在两者多因素作用下, 开源软件网络安全实践活动需要审慎调整以迎合或规避监管规则变化带来的深刻挑战。
为进一步推动产业发展,更好地汇聚产学研用各方力量,聚焦关键软件领域密码应用核心问题,不断夯实软件产业发展基础,共同推动软件产业和密码技术融合发展,12月18日,“2021年商用密码应用创新高端研讨会”在经开区国家信创园成功召开。在会上,中关村网络安全与信息化产业联盟EMCG工作组组长王克带来题为《密码在软件供应链安全中的应用》的演讲。
VSole
网络安全专家