黑客利用图片隐藏恶意软件,传播VIP键盘记录器和0bj3ctivity信息窃取器

  发布时间:2025-12-07 19:45:27   作者:玩站小弟   我要评论
近期,安全研究人员发现,攻击者通过将恶意代码隐藏在图片中,分别传播VIP键盘记录器和0bj3ctivity信息窃取器。惠普Wolf Security在其2024年第三季度的《威胁洞察报告》中指出:“在 。

近期,黑客和安全研究人员发现,利用录器攻击者通过将恶意代码隐藏在图片中 ,图片分别传播VIP键盘记录器和0bj3ctivity信息窃取器 。隐藏惠普Wolf Security在其2024年第三季度的恶意《威胁洞察报告》中指出:“在这两起攻击活动中 ,攻击者将恶意代码隐藏在图片中,软件并上传至文件托管网站archive[.]org,传播随后使用相同的盘记.NET加载器来安装最终的有效载荷。”

攻击手法:钓鱼邮件与图片隐藏恶意代码

攻击的信息起点是一封伪装成发票或采购订单的钓鱼邮件,诱使收件人打开恶意附件 ,窃取器例如Microsoft Excel文档  。源码下载黑客和一旦打开 ,利用录器这些文档会利用Equation Editor中的图片一个已知安全漏洞(CVE-2017-11882)下载一个VBScript文件  。

该脚本的隐藏作用是解码并运行一个PowerShell脚本,该脚本从archive[.]org下载一张图片 ,恶意并提取其中的Base64编码代码。随后,这段代码被解码为.NET可执行文件并执行。这个.NET可执行文件作为加载器,从指定URL下载VIP键盘记录器并运行 ,使攻击者能够从受感染的系统中窃取大量数据,包括键盘输入、亿华云剪贴板内容 、屏幕截图和凭证。VIP键盘记录器与Snake键盘记录器和404键盘记录器在功能上有相似之处 。

类似攻击:恶意压缩文件与信息窃取器

另一项类似的攻击活动通过电子邮件向目标发送恶意压缩文件 。这些邮件伪装成报价请求,诱使收件人打开压缩包中的JavaScript文件  ,该文件随后启动一个PowerShell脚本 。

与之前的攻击类似 ,PowerShell脚本从远程服务器下载一张图片,解析其中的Base64编码代码  ,并运行相同的基于.NET的免费模板加载器  。不同的是,这次攻击链最终部署的是一个名为0bj3ctivity的信息窃取器。

攻击趋势:恶意软件工具包的普及与GenAI的运用

这两起攻击活动的相似之处表明 ,攻击者正在利用恶意软件工具包来提高整体效率,同时减少攻击所需的时间和技术门槛 。惠普Wolf Security还指出,源码库攻击者正在使用HTML走私技术,通过AutoIt加载器投放XWorm远程访问木马(RAT),这与之前以类似方式分发AsyncRAT的活动如出一辙 。

值得注意的是 ,这些HTML文件显示出使用生成式人工智能(GenAI)编写的迹象 。惠普表示:“这些活动表明 ,GenAI在攻击链的初始访问和恶意软件投放阶段的使用正在增加 。事实上,攻击者可以从GenAI中获得诸多好处,包括扩大攻击规模 、高防服务器创建变种以提高感染率 ,以及增加网络防御者的归因难度。”

恶意软件工具包的普及化

此外 ,攻击者还被发现创建GitHub仓库,宣传视频游戏作弊和修改工具 ,以部署Lumma Stealer恶意软件 ,并使用.NET加载器进行传播 。惠普安全实验室的首席威胁研究员Alex Holland表示:“这些攻击活动进一步证明了网络犯罪的商品化趋势  。随着恶意软件工具包的广泛可用、价格低廉且易于使用 ,即使是模板下载技能和知识有限的新手 ,也能构建出有效的感染链  。”

通过这些攻击活动 ,我们可以看到 ,网络攻击者正在利用越来越复杂的技术和工具 ,使得网络防御变得更加困难  。

  • Tag:

相关文章

  • 消除网络安全建设的“盲区”——暗网监控

    互联网技术自诞生以来,已经走过了漫长的发展道路,并已成为现代企业组织业务开展不可或缺的一部分。目前,大多数企业都会将保护组织的互联网应用及其中的数据资产作为一项优先事项。但是,互联网并非都是公开可见的
    2025-12-07
  • 微软警告针对游戏玩家的大规模点击欺诈活动

    微软表示,它正在通过在受感染系统上秘密部署浏览器扩展来跟踪针对游戏玩家的持续大规模点击欺诈活动。“[The] 攻击者通过浏览器节点 webkit 或设备上秘密安装的恶意浏览器扩展产生的点击获利,”微软
    2025-12-07
  • 恢复即服务的五个发展趋势

    ​每个人都在考虑备份问题。然后注意力转向了恢复。人们怎样才能取回自己的数据?能有多快?但是,安排灾难恢复(DR)站点、将所有数据复制到其他地方、进行定期备份、验证完整性、保护备份免受恶意软件和勒索软件
    2025-12-07
  • 都说区块链“安全”,为什么 DeFi 黑客如此猖獗?

    区块链​使DeFi​成为可能。事实上,区块链应该是安全的,那为什么如此多的 DeFi 平台和应用程序总是遭到黑客攻击?加密情报公司CipherTrace在 2022 年年初发布的一份报告显示,去中心化
    2025-12-07
  • 美国“雌雄大盗”认罪,曾窃取价值数十亿美元比特币

    据美国司法部网站近期公开的消息,震惊“币圈”的2016年Bitfinex加密货币证券交易所盗窃案主犯——一对来自美国纽约的年轻夫妇近期正式承认其罪行, 二人一共窃取了近12万枚比特币。这桩案件堪称是比
    2025-12-07
  • 六个身份和访问管理(IAM)策失败的迹象以及如何解决

    ​数十年来,很多企业一直在开发和执行身份和访问管理(IAM)策略。IDC公司产品项目总监Jayretzmann说,“它始于大型机时间共享,所以没有什么新鲜事,”尽管有这么长的经验,但仍然存在犯错的机会
    2025-12-07

最新评论