扫一扫
关注微信公众号

2023 年三月头号恶意软件:Emotet 开展全新攻击方式
2023-04-20   至顶网

  上月,研究人员发现了新的Emotet木马恶意软件攻击活动,该木马在上个月跃升为第二大最猖獗的恶意软件。


  2023年4月,全球领先的网络安全解决方案提供商CheckPoint®软件技术有限公司(纳斯达克股票代码:CHKP)发布了其2023年3月《全球威胁指数》报告。上月,研究人员发现了新的Emotet木马恶意软件攻击活动,该木马在上个月跃升为第二大最猖獗的恶意软件。

  正如今年早些时候报道的那样,自从Microsoft宣布其将阻止Office文件中的宏运行以来,Emotet攻击者一直在探索其他方法来传播恶意文件。在最新攻击活动中,攻击者采取了一种新的策略,即发送随附恶意OneNote文件的垃圾电子邮件。打开后,此类电子邮件便会显示一条假消息,诱骗受害者点击文件,进而下载Emotet感染程序。在安装后,该恶意软件可收集用户电子邮件数据,如登录凭证和联系人信息。然后,攻击者会利用收集到的信息来扩大攻击活动的范围,并为未来攻击做准备。

  CheckPoint软件技术公司研究副总裁MayaHorowitz表示:“虽然大型科技公司都会尽最大努力在第一时间拦截网络犯罪分子,但很难阻止每次攻击绕过安全措施。众所周知,Emotet是一种复杂的木马,因此其能够绕过Microsoft的最新防御措施也就不足为奇了。最重要的是要确保采用适当的电子邮件安全防护,避免下载任何未知的文件,并对电子邮件的来源及其内容持合理的怀疑态度。”

  CPR还指出,“ApacheLog4j远程代码执行”是最常被利用的漏洞,全球44%的机构因此遭殃,其次是“HTTP标头远程代码执行”,影响了全球43%的机构与企业,然后是“MVPowerDVR远程代码执行”,全球影响范围为40%。

  头号恶意软件家族

  *箭头表示与上月相比的排名变化。

  Qbot是上月最猖獗的恶意软件,影响了全球超过10%的机构,其次是Emotet和Formbook,全球影响范围均为4%。

  ↔Qbot-Qbot(又名Qakbot)是一种银行木马,于2008年首次出现,被用于窃取用户的银行凭证或击键记录,通常通过垃圾邮件传播。Qbot采用多种反VM、反调试和反沙盒手段来阻碍分析和逃避检测。

  ↑Emotet–Emotet是一种能够自我传播的高级模块化木马。Emotet曾被用作银行木马,但最近又被用作其他恶意软件或恶意攻击的传播程序。它使用多种方法和规避技术来确保持久性和逃避检测。此外,它还可以通过包含恶意附件或链接的网络钓鱼垃圾邮件进行传播。

  ↓FormBook–FormBook是针对Windows操作系统的信息窃取程序,于2016年首次被发现。由于其强大的规避技术和相对较低的价格,它在地下黑客论坛中作为恶意软件即服务(MaaS)进行出售。Formbook可从各种Web浏览器中获取凭证、收集截图、监控和记录击键次数,并按照其C&C命令下载和执行文件。

  最常被利用的漏洞

  上月,“ApacheLog4j远程代码执行”是最常被利用的漏洞,全球44%的机构因此遭殃,其次是“HTTP标头远程代码执行”,影响了全球43%的机构,然后是“MVPowerDVR远程代码执行”,全球影响范围为40%。

  ↑ApacheLog4j远程代码执行(CVE-2021-44228)-一种存在于ApacheLog4j中的远程代码执行漏洞。远程攻击者可利用这一漏洞在受影响系统上执行任意代码。

  ↑HTTP标头远程代码执行(CVE-2020-10826、CVE-2020-10827、CVE-2020-10828、CVE-2020-13756)-HTTP标头允许客户端和服务器传递带HTTP请求的其他信息。远程攻击者可能会使用存在漏洞的HTTP标头在受感染机器上运行任意代码。

  ↑MVPowerDVR远程执行代码-一种存在于MVPowerDVR设备中的远程代码执行漏洞。远程攻击者可利用此漏洞,通过精心设计的请求在受感染的路由器中执行任意代码。

  主要移动恶意软件

  上月,Ahmyth成为最猖獗的移动恶意软件,其次是Anubis和Hiddad。

  AhMyth–AhMyth是一种远程访问木马(RAT),于2017年被发现,可通过应用商店和各种网站上的Android应用进行传播。当用户安装这些受感染的应用后,该恶意软件便可从设备收集敏感信息,并执行键盘记录、屏幕截图、发送短信和激活摄像头等操作。

  Anubis–Anubis是一种专为Android手机设计的银行木马恶意软件。自最初检测到以来,它已经具有一些额外的功能,包括远程访问木马(RAT)功能、键盘记录器、录音功能及各种勒索软件特性。在谷歌商店提供的数百款不同应用中均已检测到该银行木马。

  Hiddad-Hiddad是一种Android恶意软件,能够对合法应用进行重新打包,然后将其发布到第三方商店。其主要功能是显示广告,但它也可以访问操作系统内置的关键安全细节。

  CheckPoint《全球威胁影响指数》及其《ThreatCloud路线图》基于CheckPointThreatCloud情报数据撰写而成。ThreatCloud提供的实时威胁情报来自于部署在全球网络、端点和移动设备上的数亿个传感器。AI引擎和CheckPoint软件技术公司情报与研究部门CheckPointResearch的独家研究数据进一步丰富了这些情报内容。

热词搜索:网络安全 恶意软件

上一篇:网络安全技能短缺:为什么存在以及如何解决
下一篇:最后一页

分享到: 收藏