在發送給企業的垃圾郵件中發現木馬竊取程序

 在發送給企業的垃圾郵件中發現木馬竊取程序

網路犯罪分子正在向公司發送高質量的商業信件仿製品,附件中帶有間諜木馬。

我們目睹了針對使用 Agent Tesla 間諜軟件附件的公司員工的新的惡意群發郵件活動。這一次,攻擊者在創建他們的電子郵件消息時,會特別注意細節——這樣他們的消息就真的會被誤認為是帶有附件的普通商務電子郵件。他們的最終目標是誘騙收件人打開附加的存檔,然後執行惡意文件。

 

為什麼這種惡意郵件很特別?

首先,網路犯罪分子使用真實的公司作為掩護:他們為他們的電子郵件提供真實的徽標和看起來合法的簽名。他們的英語遠非完美,所以他們假裝是非英語國家(例如保加利亞或馬來西亞)的居民,以免引起懷疑。

攻擊者代表許多公司發送他們的惡意存檔,並相應地更改文本。有時他們向公司員工詢問可能在附件檔案中列出的某些商品的價格,而其他時候他們詢問列出的產品是否有庫存。我們可能還沒有看到他們用來引誘受害者的所有版本的文本。這個想法是為了說服被調查者檢查這個偽客戶對什麼樣的商品感興趣。網路犯罪分子在準備階段投入了大量精力,這在這種大規模郵寄活動中並不常見。以前我們已經看到此類技術僅用於有針對性的攻擊。

附件中帶有特工 Tesla 的惡意信件示例。

附件中帶有特工 Tesla 的惡意信件示例。

從收件人的角度來看,他們可以用肉眼發現的唯一危險信號是發件人的地址。它的域名很少與公司的域名相匹配,而發件人的名字與簽名中的名字不同,這對於合法的商業地址來說並不典型。在上面的示例中,郵件是從“newsletter@”地址發送的,這對於營銷郵件來說可能是可以的,但對於要求報價的信件絕對不正常。

 

什麼是 Agent Tesla 木馬?

Agent Tesla 被我們的解決方案識別為 Trojan-PSW.MSIL.Agensla,是相當古老的惡意軟件,它會竊取機密信息並將其發送給攻擊者。首先,它尋找存儲在不同程序中的憑據:瀏覽器、電子郵件客戶端、FTP/SCP 客戶端、數據庫、遠程管理工具、VPN 應用程序和幾個即時通訊程序。然而,Agent Tesla 也能夠竊取剪貼板數據、記錄擊鍵和截取屏幕截圖。

特工 Tesla 通過電子郵件將收集到的所有信息發送給攻擊者。然而,惡意軟件的一些修改也能夠通過 Telegram Messenger 傳輸數據,或將其上傳到網站或 FTP 服務器。

您可以在此Securelist 博客文章中找到有關此惡意軟件和活動的更多詳細信息以及危害指標。

 

如何保持安全

理想情況下,應儘早阻止此類網路威脅——當惡意信件到達公司郵件服務器時。雖然肉眼並不總是一眼就能發現威脅,但郵件掃描儀通常能夠勝任此類任務。因此,最好使用適當的安全解決方案來保護郵件服務器。

但是,您還應該考慮提高員工的網路安全意識水平;例如,通過使用在線學習平台。

為確保攻擊者發送的惡意軟件無論如何都不會被執行,您還可以考慮為員工的計算機提供相關保護。

Comments are closed.

Up ↑

探索更多來自 卡巴斯基部落格 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀