攻击者首先利用已经泄露的 Office 365 账号向用户发送含有恶意附件的电子邮件,并将附件标注为“调整假期安排”的 ZIP 文件。
用户单击此 ZIP 文件之后,会自动从 SharePoint URL 启动下载过程,该 URL 包含伪装成 PDF 文档的 LNK 文件。
报道称黑客劫持了“Akkaravit Tattamanas”(63090101@my.buu.ac.th)和“ABNER DAVID RIVERA ROJAS”(adriverar@unadvirtual.edu.co)两个账号,在 LNK 文件中潜藏恶意 VBScript,进而部署称为 DarkGate Loader 的恶意软件。
由于 ZIP 文件的下载过程使用了 SharePoint URL,因此黑客利用的复杂活动使得用户很难检测到违规行为。此外,代码隐藏在文件的中间,主流杀软很难在预编译的脚本中检测恶意软件。
在此附上安全报告链接,感兴趣的用户可以点击深入阅读。
相关教程
2024-03-28
2023-12-16
2024-10-15
2024-11-12
2024-09-07
2023-12-05
2023-10-23
2023-10-09
2024-09-04
2024-11-16
2024-11-15
2024-11-14
2024-11-14
2024-11-14
Copyright © 2009-2024 鹿大师 www.ludashiwj.com 版权声明