请注意,PDF正在传播恶意软件

据Bleeping Computer消息 ,请注意安全研究人员发现了一种新型的传播恶意软件传播活动,攻击者通过使用PDF附件夹带恶意的恶意Word文档,从而使用户感染恶意软件。软件
类似的请注意恶意软件传播方式在以往可不多见。在大多数人的传播印象中,电子邮件是恶意夹带加载了恶意软件宏代码的DOCX或XLS附件的绝佳渠道 ,这也是软件钓鱼邮件泛滥的原因所在 。源码下载随着人们对电子钓鱼邮件的请注意警惕性越来越高 ,以此对打开恶意Microsoft Office附件的传播了解越来越多,攻击者开始转向其他的恶意方法来部署恶意软件并逃避检测 。
其中 ,软件使用PDF来传播恶意软件就是请注意攻击者选择的方向之一。在HP Wolf Security最新发布的传播报告中,详细说明了PDF是恶意如何被用作带有恶意宏的文档的传输工具 ,建站模板这些宏在受害者的机器上下载和安装信息窃取恶意软件。
在 PDF 中嵌入 Word在HP Wolf Security发布的报告中,攻击者向受害人发送电子邮件,附件则是被命名为“汇款发票”的PDF文件,而电子邮件的正文则是向收件人付款的模糊话术。
当用户打开PDF文件时 ,Adobe Reader会提示用户打开其中包含的DOCX文件。显然,亿华云这样的操作很不寻常,让人感到迷之疑惑。因此攻击者巧妙地将嵌入的Word文档命名为“已验证” ,那么弹出的“打开文件”提示声明就会变成文件是“已验证的” 。
此时,出于对Adobe Reader或其他PDF阅读器的信任,很多用户就会被诱导下载并打开该恶意文件,恶意软件也就进入了受害者的电脑中。

请求操作批准的香港云服务器对话框 (HP)
虽然专业的网络安全研究人员或恶意软件分析师可以使用解析器和脚本检查PDF中的嵌入文件,但是对于普通用户来说 ,收到此类PDF文件却很难解决其中的问题,往往是在不知情的情况下中招。
因此 ,许多人可能会在Microsoft Word中打开DOCX文件,如果启用了宏 ,将从远程资源下载RTF(富文本格式)文件并打开它。

获取 RTF 文件 (HP)的 GET 请求
值得一提的免费模板是,攻击者通过编辑好的命令让RTF自动下载 ,嵌入在 Word 文件中以及硬编码的URL“vtaurl[.]com/IHytw”,这是托管有效负载的位置 。
利用旧的漏洞RTF文档名为“f_document_shp.doc” ,包含格式错误的OLE对象 ,很可能会逃避系统的检测分析。经过一些有针对性的云计算重建后 ,HP的安全研究人员发现它试图利用旧的Microsoft Equation Editor漏洞来运行任意代码 。

呈现有效载荷的解密 shellcode (HP)
部署的shellcode是利用了CVE-2017-11882漏洞 ,这是方程式编辑器中的一个远程代码执行错误 ,已于2017年11月修复 ,但是目前依旧还在被利用。此前,该漏洞披露后就引起黑客的广泛关注,其缓慢的修补过程使其成为2018 年被利用最多的漏洞之一。
通过利用 CVE-2017-11882,RTF中的shellcode下载并运行Snake Keylogger ,这是一个模块化的信息窃取程序,具有强大的持久性、防御规避 、凭据访问 、数据收集和数据泄露功能。
参考来源 :https://www.bleepingcomputer.com/news/security/pdf-smuggles-microsoft-word-doc-to-drop-snake-keylogger-malware/
相关文章

打码也不安全,Google Pixel手机照片编辑工具被曝安全漏洞
最近使用Google Pixel 手机的用户需要注意,你打过码的照片未必安全!安全研究人员 Simon Aarons 和 David Buchanan 最近在推特披露称,Google Pixel 自带2025-12-07
excel表格是一款非常好用的办公软件,其中的功能非常丰富且强大,很多小伙伴都在使用。如果我们想要在Excel表格中插入切片器,方便筛选数据,小伙伴们知道具体该如何进行操作吗,其实操作方法是非常简单的2025-12-07
Q:Android 5.0的拍照相对之前的系统有提升吗? A:对于很多妹子来说,手机好不好,系统新不新她们并不在意,她们在意的只是手机拍照好不好,自拍漂不漂亮。那么Android 5.02025-12-07
利用微PEU盘装系统教程——轻松安装操作系统的利器(使用微PEU盘安装系统,解放你的计算机操作)
随着科技的不断进步,计算机系统的更新换代速度也越来越快,而重新安装系统成为了许多电脑使用者必不可少的一环。然而,传统的安装光盘或者U盘存在着不便携、易损坏等问题,为此,今天我们就为大家介绍一种非常方便2025-12-07
圣何塞—2024 年 2月20日—F5NASDAQ:FFIV)近期在首届应用安全和应用交付大会AppWorld上宣布推出多项新功能,旨在降低保护和支持应用和API的复杂性,而这些呈现爆炸性增长的应用和2025-12-07
对于安卓手机用户来说,我们日常使用中难免会遇到手机偷跑流量的问题,而对于该问题我们在新闻中经常看到,有些用户的手机一夜之间欠费上千元,而对于出现该问题的用户,也有部分是因为手机中了流量病毒造成的,即使2025-12-07

最新评论