IT之家 6 月 30 日消息,近日,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(CSTIS)監(jiān)測發(fā)現(xiàn),一種 Remcos 新型變種正在活躍傳播,其利用 DonutLoader 內(nèi)存加載技術(shù)進(jìn)行投放。

據(jù)介紹,Remcos 是一種危險的遠(yuǎn)程訪問木馬(RAT),最早發(fā)現(xiàn)于 2016 年。其主要攻擊目標(biāo)為 Windows 用戶,可能導(dǎo)致系統(tǒng)受控、敏感信息泄露、業(yè)務(wù)中斷等風(fēng)險。
工信部 CSTIS 平臺表示,此次發(fā)現(xiàn)的 Remcos RAT 7.2.1 Pro 版本,是 Remcos 家族首次融合 DonutLoader 內(nèi)存加載與 AutoIt 自動化腳本中間層調(diào)度的全鏈路變種。
攻擊者首先通過釣魚郵件誘導(dǎo)用戶打開名為 Bestellung.CMD 的批處理文件,該文件調(diào)用系統(tǒng)自帶組件(SyncAppvPublishingServer.vbs)作為執(zhí)行代理,用一段以 Base64 加密過的惡意命令通過 PowerShell 在內(nèi)存里直接執(zhí)行,并從 pCloud 云存儲下載 7Zip 工具及加密壓縮包;接著,釋放 JavaScript 腳本和 AutoIt 解釋器用于解析惡意 PNG 文件中的加密數(shù)據(jù),解碼后得到注入指令;最終將 DonutLoader 生成的 shellcode(一段惡意的二進(jìn)制代碼)注入系統(tǒng)合法進(jìn)程(colorcpl.exe)中執(zhí)行 Remcos RAT。
IT之家注意到,部署成功后,該惡意軟件可進(jìn)行遠(yuǎn)程截屏與鍵盤記錄、瀏覽器及系統(tǒng)憑證竊取、攝像頭與麥克風(fēng)遠(yuǎn)程激活、文件管理等多種惡意行為。
該變種最大特點在于全面借用系統(tǒng)合法工具替代傳統(tǒng)惡意組件,融合 PowerShell、VBScript、JavaScript 三層腳本編碼,結(jié)合 Base64 加垃圾數(shù)據(jù)混淆、XOR 單字節(jié)解密、密碼保護(hù)壓縮包及進(jìn)程注入等多種反檢測手段,防御攔截難度較此前版本大幅提升。
工信部 CSTIS 平臺建議相關(guān)單位和用戶立即組織排查,及時更新防病毒軟件,實施全盤病毒查殺,謹(jǐn)慎點擊或下載郵件附件,并可通過及時修復(fù)安全漏洞、定期備份數(shù)據(jù)等措施,防范網(wǎng)絡(luò)攻擊風(fēng)險。

廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。