Posted in威胁分析
2024年2月:UAC-0050组织针对白俄罗斯的攻击事件
概述
瑞星威胁情报于2024年2月捕获一起疑似针对白俄罗斯的攻击事件,攻击者向受害者投递带恶意附件的钓鱼邮件进行攻击,恶意附件是个DOCX
文档,DOCX
文档内被注入了恶意链接,恶意链接指向带有公式编辑器漏洞CVE-2017-11882
的RTF
文档,漏洞文档会访问特定网址下载VBS
脚本并运行。VBS
脚本经过混淆处理,解混淆后会获得一段PowerShell
代码,PowerShell
代码会从指定网址上获取被base64
编码后的.NET
程序,解码出.NET
程序后,它会将从指定网址上下载的Remcos
远控软件注入白文件RegAsm.exe
中运行起来。Remcos
远控工具有远程桌面、键盘记录、文件管理、命令执行等多种功能,它是一家名为Breaking Security
的德国公司以远程控制和监视为名出售的合法工具,但经常被黑客滥用。