直指word附件,勒索软件AstraLocker 2.0来袭!

近期,附件一种鲜为人知的勒索名为AstraLocker的勒索软件发布了它的第二个主要版本,据威胁分析师称 ,软件它能快速发动攻击,附件并直接从电子邮件附件中删除其有效负载 。勒索这种方法是软件很少见的 ,因为所有典型的附件电子邮件攻击都会尽量逃避检测 ,并尽量减少电子邮件安全产品发出危险信号的源码下载勒索几率。
根据一直跟踪AstraLocker的软件ReversingLabs的说法,攻击者似乎并不关心侦察、附件有价值文件 、勒索以及潜入内网横向移动等。软件相反 ,附件他们追求以最大的勒索力量发起对目标的攻击 ,来换取快速回报。软件
勒索软件AstraLocker 2.0使用的免费模板诱饵是一个Microsoft Word文档,该文档隐藏了一个带有勒索软件有效载荷的OLE对象,其中嵌入式可执行文件的文件名为“WordDocumentDOC.exe”。要执行有效负载,用户需要在打开文档时出现的警告对话框上单击“Run” 。这种处理方法符合Astra的整体“击杀-抓取”策略,选择OLE对象而不是恶意软件发行版中更常见的服务器租用VBA宏。
另一个选择是使用 SafeEngine Shielder v2.4.0.0 来打包可执行文件 ,这是一个非常陈旧过时的打包程序,几乎不可能进行逆向工程。在反分析检查以确保勒索软件没有在虚拟机中运行 ,并且没有在其他活动进程中加载调试器之后,恶意软件会使用Curve25519算法为加密系统做好准备 。这些准备工作包括终止可能危及加密的进程,删除卷映像副本,香港云服务器以及停止一系列备份和反病毒服务。
根据 ReversingLabs 的代码分析 ,AstraLocker 是基于泄露的Babuk源代码 ,这是一种有缺陷但仍然很危险的勒索软件,好在它已于2021 年9月退出该领域。此外,勒索信中列出的Monero钱包地址之一与Chaos勒索软件的高防服务器组织有关 。这可能意味着相同的威胁行为者在操作这两种恶意软件 ,这种情况并不少见。但从最新的案例来看,AstraLocker 2.0似乎不是一个老练的威胁行为者的行为 ,因为他会尽可能地破坏更多目标。
参考来源 :https://www.bleepingcomputer.com/news/security/astralocker-20-infects-users-directly-from-word-attachments/
相关文章
前言近年来,随着数据挖掘,机器学习等技术的发展与深入,企业从普通用户处收集到的大量的数据就变得越来越有价值,对这些数据进行分析处理可以更好的了解用户的习惯和喜好,从而向用户提供更加个性化的服务,最终使2025-12-07
在全球能源危机的背景下,现在也许是讨论数据中心真实能源成本的好时机,为什么它们已经成为世界上发展最快的行业之一,以及如何证明它们实际上是向可再生能源过渡的主要驱动力。首先,让我们考虑一下他们的成长。根2025-12-07
随着科技的发展,越来越多的人选择使用U盘来安装操作系统。本文将详细介绍如何使用戴尔U盘安装系统,并提供一些注意事项,帮助读者顺利完成系统安装。一、准备工作1.1检查U盘容量和速度是否满足要求1.2下载2025-12-07
在现代办公和生活中,电子设备的使用已经成为我们不可或缺的一部分。而对于经常需要在多个设备之间切换的人来说,一个方便快捷的键盘就显得尤为重要。双模键盘作为一种能够同时连接两台不同设备的创新产品,为用户提2025-12-07
点击参加51CTO网站内容调查问卷有消息称,2月12日晚间,Telegram某机器人泄露国内45亿条快递信息,数据包大小达435GB!据悉,仅需输入手机号,即可通过该机器人查询相关数据。据国内网友查询2025-12-07
1.卸载或禁用未使用的应用程序我们使用智能手机时往往会在一开始安装大量的应用程序,但很多基本上没使用过几次,而这些应用会占据RAM以及存储空间,所以适当地卸载是很有必要的。只要进入设置,打开应用程序菜2025-12-07

最新评论