《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 微軟披露BazaCall網絡釣魚攻擊細節,分析躲避檢測的多種方法

微軟披露BazaCall網絡釣魚攻擊細節,分析躲避檢測的多種方法

2021-08-21
來源:網絡安全應急技術國家工程實驗室

  針對今年年初開始出現的BazaCall釣魚郵件攻擊行動,微軟披露了詳細的攻擊流程,并指出攻擊者可能會在受害電腦網絡傳播勒索軟件Conti或Ryuk。

  微軟安全情報團隊在6月23日發布警告稱,利用電話客服傳播惡意軟件BazaCall(又名BazarCall)的釣魚郵件攻擊行動,攻擊者的目標疑似是Office 365用戶,會在受害電腦中植入勒索軟件。當時對于攻擊行動的細節說明相當有限,僅提及大致的攻擊流程,及攻擊者會人為操作并植入勒索軟件,過程中會使用Cobalt Strike等信息。直到7月29日,微軟公布了新的調查結果,披露了此類攻擊的完整流程,以及作為誘餌的釣魚郵件如何躲避郵件防護系統偵測,以及入侵受害者電腦之后,將會利用多種合法工具攻擊整個企業網域,并對于網絡設備植入特定勒索軟件等細節。同時,微軟也針對BazaCall各攻擊階段的威脅獵捕,提供了進階威脅查詢指令。

  對于BazaCall的攻擊手法,微軟表示,攻擊者會在受害環境的網絡環境快速移動,泄露大量資料并竊取賬戶密碼,然后在成功入侵后的48個小時內,植入勒索軟件Conti或Ryuk。

  圖1 典型的BazaCall攻擊流程:從垃圾郵件到社會工程,再到下載有效負載及手動鍵盤攻擊

  在持續調查后,微軟發現,在BazaCall的攻擊過程里,黑客利用社會工程和人為操控的方式,不像一般惡意軟件所采用的自動化攻擊策略,從而更容易逃過安全防護系統的檢測。微軟認為,BazaCall的這種策略比起目前已被公開的情況還要危險,因此決定要披露相關細節。

  這種利用客服電話的攻擊手法,攻擊者先是發送釣魚郵件,郵件內容是偽裝成收件人訂閱的網絡或軟件服務試用到期,接下來將會收取高額的訂閱費用,而使得被害人心生恐懼,按照郵件指示撥打“客服專線”,來取消有關服務。但實際上,這個由攻擊者安排的“客服”,會指示上鉤的受害者下載帶有宏的Excel文檔,一旦這個文檔被開啟,就會在受害電腦植入BazaLoader惡意程序,并建立C2中繼站的連線,來進行后續的攻擊行動。

  微軟曾經提及這種釣魚郵件缺乏可被識別的元素,而使得一般郵件防護系統可能難以察覺異常狀態。BazaCall的釣魚郵件沒有夾帶附件或是URL鏈接,而這些正是郵件防護系統判別郵件內容是否可能有害的依據之一。

  而為了讓收件人會撥打電話給“客服”,攻擊者也制造出以假亂真的氛圍。例如,攻擊者在每一波的釣魚郵件都會使用不同的服務訂閱名義,例如照片編輯服務或是烹飪交流網站的會員資格,但相同的都是宣稱服務訂閱將要到期。微軟指出,攻擊者疑似為了增加收件人撥打電話的意愿,在最近一次的BazaCall攻擊行動中,釣魚郵件內容改為購買軟件授權的收據確認郵件。

  圖2 典型的BazaCall電子郵件:聲稱用戶的照片編輯服務試用期即將到期,將自動收取費用,并提供虛假的客戶服務號碼以幫助取消訂閱。

  BazaCall攻擊者以收件人購買了知名解壓縮軟件WinRAR的名義,發送訂購成功的通知郵件,在這封郵件中聲稱收件人購買了20臺電腦授權,價值320美元,有2個星期時間可以撥打郵件里隨附的“客服專線”取消購買。要是收件人撥打了這個專線電話,“客服人員”就會指示下載惡意Excel文檔進行后續攻擊行動。

  微軟指出,為了規避郵件防護系統通過發件人黑名單的過濾方式,每封BazaCall郵件都是由不同的發件人發出,而這些發件人的電子郵件地址,有可能是被盜用的,或是免費的電子郵件地址。為了讓收件人相信郵件來自真實的公司郵箱,發件人也會謊稱是來自與真實企業相似名稱的公司,即使收件人通過網絡搜索進行確認,還是有可能會上當。因為,攻擊者還架設了以假亂真的“官方網站”。

  究竟這些釣魚郵件,與真實的購買網絡服務或是軟件授權通知郵件有多么相似?微軟表示,大部分的BazaCall郵件都會顯示用戶ID,而使得收收件人誤以為自己真的是他們的用戶。但實際上,這組ID不只是用來欺騙收件人,還是攻擊者追蹤受害者的識別碼。

  一旦收件人依照指示打電話給“客服”,并下載了宣稱是取消訂閱所需填寫的Excel表格,BazaCall的客服還從中下了指導棋。微軟發現,有些使用者會繞過SmartScreen等過濾機制,來下載他們已經標示有問題的惡意文檔,這代表“客服人員”很可能從中指示要如何操作,并威脅如果不照做的話,信用卡就會被扣款。此外,“客服人員”也會要求使用者在開啟上述Excel文檔后,啟用宏功能。

  這個Excel的宏一旦被觸發后,便會采用Living Off-the-Land的手法,復制Windows系統里的certutil.exe,并利用這個副本下載BazaLoader,這是惡意動態鏈接庫(DLL),由rundll32.exe加載。然后rundll32注入合法的MsEdge.exe進程,以連接到BazaLoader命令和控制(C2),并通過使用Edge創建一個。lnk(快捷方式)文件到Startup文件夾中的有效負載來建立持久性。注入的MsEdge.exe還用于偵察、收集系統和用戶信息、網絡上的域以及域信任等。

  而為了能讓攻擊者能遠程手動控制,以及找尋網域管理員賬號等信息,此時rundll32.exe會下載滲透測試工具Cobalt Strike。通過直接訪問,攻擊者對網絡進行偵察并搜索本地管理員和高權限域管理員賬戶信息。

  攻擊者還使用ADFind進行進一步廣泛的偵察,ADFind是一種專為Active Directory發現而設計的免費命令行工具。通常,從偵察中收集的信息會保存到一個文本文件中,并由攻擊者使用命令提示符中的“Type”命令進行查看。

  一旦攻擊者在網絡上建立了目標設備列表,就會使用Cobalt Strike的自定義內置PsExec功能橫向移動到目標。攻擊者登陸的每臺設備都會與Cobalt Strike C2服務器建立連接。此外,某些設備通過下載旨在竊取瀏覽器密碼的開源工具來進行額外的偵察。在某些情況下,攻擊者還使用WMIC橫向移動到高價值目標,例如域控制器。

  一旦攻擊者發現具有高價值的目標,他們會使用7-Zip打包資料,并利用開源工具RClone的重命名版本將這些檔案泄露到攻擊者控制的域中。在域控制器設備上,攻擊者使用NTDSUtil.exe在%programdata%或%temp%中創建NTDS.dit Active Directory數據庫副本文件夾,用于后續滲漏。NTDSUtil是一種通常用于創建和維護Active Directory數據庫的合法工具,NTDS.dit包含域中所有用戶的用戶信息和密碼哈希。

  圖3 入侵攻擊目標后的活動,包括滲透及勒索軟件

  微軟發現,數據泄露是BazaCall攻擊的主要目的,但攻擊者也會在上述活動完成后在網絡中部署勒索軟件。攻擊者使用高權限受損賬戶,結合Cobalt Strike的PsExec功能,將Ryuk或Conti勒索軟件有效載荷植入到網絡設備上。

  盡管許多網絡安全威脅依賴于自動操控戰術,例如,利用系統漏洞投放惡意軟件、破壞合法網站進行水坑攻擊,或開發先進的檢測規避方法,但攻擊者繼續在攻擊中發現社會工程和人機交互方面獲得成功。BazaCall活動將發送的電子郵件中的鏈接和附件替換為電話號碼,這給檢測帶來了挑戰,特別是通過傳統的反垃圾郵件和反釣魚解決方案來檢查這些惡意指標。

  BazaCall的電子郵件中缺乏典型的惡意元素,而且其運營商能夠以極快的速度進行攻擊,這說明了當今企業面臨的威脅也越來越復雜,越來越難以避免。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
99re66热这里只有精品3直播| 欧美一区二区三区视频免费播放| 国产欧美日韩免费| 欧美日韩免费在线观看| 欧美凹凸一区二区三区视频| 久久久国产精品亚洲一区| 午夜精品久久| 午夜精品久久久久久99热软件| 亚洲天堂av在线免费| 一本久道久久久| avtt综合网| 99riav久久精品riav| 亚洲美女黄色片| 99精品国产热久久91蜜凸| 亚洲乱码视频| 99精品热6080yy久久| 99视频一区二区三区| 99这里只有久久精品视频| 亚洲精品乱码久久久久久蜜桃麻豆 | 国产精品毛片a∨一区二区三区|国 | 欧美人妖另类| 欧美片第1页综合| 欧美日韩国产三级| 欧美日韩一区二| 国产精品久久久爽爽爽麻豆色哟哟| 国产精品高潮呻吟视频| 国产精品一区二区久久精品| 国产日韩欧美综合一区| 好看的av在线不卡观看| 亚洲国产成人porn| 亚洲美女色禁图| 亚洲一区二区三区成人在线视频精品| 亚洲一区在线观看视频 | 亚洲国产精品视频| 亚洲精美视频| 一区二区冒白浆视频| 午夜精品美女久久久久av福利| 欧美在线二区| 亚洲精品极品| 亚洲制服av| 久久久91精品国产| 欧美国产亚洲精品久久久8v| 欧美日韩一区二区在线观看视频 | 国产精品久久国产愉拍| 国产日韩欧美视频| 激情综合网激情| 亚洲欧洲午夜| 亚洲欧美文学| 亚洲人成7777| 亚洲一区二区动漫| 久久久噜噜噜久久中文字免 | 欧美日韩国产影片| 国产欧美欧美| 亚洲激情在线播放| 亚洲欧美日韩国产综合精品二区| 欧美在线一区二区| 亚洲精品免费一区二区三区| 亚洲天堂男人| 久久一区中文字幕| 欧美日韩精品免费观看| 国产亚洲一区二区精品| 亚洲人成人一区二区在线观看| 亚洲淫性视频| 亚洲伦理在线观看| 欧美一区二区视频97| 欧美大片在线观看一区| 国产精品―色哟哟| 91久久综合| 欧美亚洲一区在线| 亚洲图片在线观看| 久久综合给合| 国产精品黄视频| 亚洲国产天堂久久综合| 香蕉成人伊视频在线观看| 亚洲麻豆av| 欧美在线地址| 狂野欧美激情性xxxx欧美| 欧美久久电影| 国产一区二区三区av电影| 亚洲卡通欧美制服中文| 欧美在线视频日韩| 在线一区免费观看| 巨胸喷奶水www久久久免费动漫| 国产精品swag| 亚洲国产精品嫩草影院| 欧美一区二区高清在线观看| 亚洲无亚洲人成网站77777| 快射av在线播放一区| 国产女人精品视频| 99视频一区二区| 亚洲国产清纯| 久久久久88色偷偷免费| 国产精品久久毛片a| 亚洲精品视频在线播放| 91久久精品一区二区三区| 欧美一区中文字幕| 国产精品二区三区四区| 亚洲激情综合| 久久精品国产亚洲一区二区三区| 午夜精品久久| 欧美日韩视频在线| 亚洲国产精品久久久| 亚洲第一页中文字幕| 欧美在线视频播放| 国产精品久久久久影院亚瑟| 999亚洲国产精| 夜夜嗨av一区二区三区网站四季av| 欧美成人高清视频| 极品尤物av久久免费看| 欧美一区高清| 久久精品网址| 国产欧美精品va在线观看| 亚洲一区二区在线| 亚洲欧美大片| 国产精品国产福利国产秒拍| 日韩午夜电影| 亚洲视频福利| 欧美视频成人| 一区二区三区视频观看| 亚洲一级片在线观看| 欧美日韩小视频| 日韩视频专区| 亚洲一区在线观看视频| 欧美日在线观看| 一本一本久久a久久精品综合麻豆 一本一本久久a久久精品牛牛影视 | 亚洲一区国产一区| 亚洲欧美久久| 国产精品拍天天在线| 亚洲视频高清| 小嫩嫩精品导航| 国产区在线观看成人精品| 午夜视频久久久| 久久九九热免费视频| 国模大胆一区二区三区| 久久福利一区| 欧美成人高清视频| 亚洲精品一区二区在线| 亚洲影院污污.| 国产精品日韩在线播放| 午夜久久tv| 久久午夜视频| 91久久精品国产91性色| 亚洲一本视频| 国产人成精品一区二区三| 久久精品免费观看| 欧美风情在线观看| 亚洲伦理中文字幕| 亚洲尤物在线视频观看| 国产视频自拍一区| 亚洲清纯自拍| 欧美三级电影精品| 亚洲欧美视频| 欧美r片在线| 一本在线高清不卡dvd| 欧美在线观看一区二区三区| 伊人一区二区三区久久精品| 日韩视频一区二区三区在线播放| 欧美日韩国产综合网| 亚洲欧美国产高清va在线播| 久久婷婷丁香| 日韩西西人体444www| 香蕉久久夜色精品国产| 韩国女主播一区| 日韩亚洲欧美在线观看| 国产精品稀缺呦系列在线| 亚洲第一视频网站| 欧美日韩国产精品一区| 亚洲专区一区二区三区| 另类欧美日韩国产在线| 99视频精品| 久久偷窥视频| 一本色道久久88综合日韩精品| 久久精品视频在线看| 亚洲精品久久久久久久久久久久| 欧美一区二区视频观看视频| 亚洲黄色成人久久久| 午夜精品在线看| 亚洲高清二区| 欧美诱惑福利视频| 亚洲精品国产精品国自产观看浪潮| 欧美一区二区成人| 亚洲精品国产系列| 久久久久久久久久久一区 | 国产有码一区二区| 一区二区久久久久久| 国产一区再线| 中国日韩欧美久久久久久久久| 国产一区二区三区久久久| aa亚洲婷婷| 黑人极品videos精品欧美裸| 亚洲在线一区| 亚洲高清毛片| 久久黄色网页| 亚洲精品视频在线播放| 久久综合图片| 午夜在线视频观看日韩17c| 欧美日本簧片| 亚洲黑丝在线| 国产一区二区三区免费不卡| 亚洲综合好骚|