FIN7利用Windows 11的发布进行攻击
FIN7这个金融网络犯罪团伙又回来了,他们利用以新版本的Windows为主题的Word文档进行攻击,其中还附加了恶意的javascript脚本。
安全人员观察到该团伙在最近的一次攻击活动中,利用了六个不同的文件,都提到了 Windows 11 Alph这个微软即将推出的Windows 11操作系统的内部预览版本。
6月下旬,Windows 11 Alpha被发布到了该计算机巨头的开发者渠道中,它在技术人员中引起了很大的轰动,因为它提供了Windows11预览版。同时,官方在今年秋季才会正式推出Windows 11正式版。
FIN7的攻击者们希望利用这一点,通过电子邮件将该主题的文件提供给位于加州的销售点供应商Clearmind以及其他目标,所有的这些文件都带有恶意的Visual Basic(VBA)宏。
FIN7的最新攻击布局
感染链是从一个带有诱惑性图像的微软Word文档开始的,它告诉读者它是用Windows 11 Alpha制作的,该图片中的内容要求用户启用编辑以查看更多内容。
一旦编辑被启用,就会执行一个VBA宏,从.doc文件内的一个隐藏表格中获取编码值,并用一个XOR键对其进行解密。同时将创建一个脚本,对目标进行各种信息的检查。
它首先检查目标系统的语言,如果发现是俄语、乌克兰语或其他任何的东欧语言,脚本将终止运行。
该脚本还会检查是否存在虚拟机,以确保它没有在沙盒环境中被运行分析,如果发现了,将终止文件的运行。然后,它会查看目标是否在销售点(PoS)服务提供商的域名clearmind.com上。如果是,它将继续进行检查。
Clearmind域名这个攻击目标很符合FIN7的操作方式。作为一家位于加州的零售和酒店业PoS技术供应商,如果感染成功了,那么该集团将会获得大量的支付卡数据,随后在地下市场上出售这些信息。
研究人员指出,如果这个检查结果符合攻击条件,该脚本会将一个名为 "word_data.js "的JavaScript文件丢入TEMP文件夹,该文件一旦被解析运行,它就会变成FIN7的JavaScript后门,该组织自2018年以来就一直在采用该技术。从那里,FIN7就可以进一步渗透到受害者的机器中,窃取数据并进行网络侦察,然后进行横向移动。
FIN7的攻击没有放缓的迹象
FIN7(又名Carbanak Group或Navigator Group)是一个著名的威胁攻击组织,至少从2015年开始就一直在作案。该团伙通常会使用带有恶意软件的网络钓鱼文件攻击受害者,然后渗透到系统中,窃取银行卡数据并进行出售。该团伙一直在调整新的恶意软件库,它同时还针对休闲餐厅、赌场和酒店的PoS系统进行攻击。自2020年以来,该团伙还增加了勒索软件和数据泄露攻击,利用ZoomInfo服务来根据收入情况选择目标进行攻击。
目前该集团已经引起了美国司法部的注意,美国司法部认为FIN7窃取了超过1500万条支付卡记录,造成了超过10亿美元的损失。据司法部称,仅在美国,该组织就破坏了47个州和哥伦比亚特区的组织网络,司法部在6月以盗窃支付卡的罪名判处一名攻击者7年监禁和250万美元罚款,其他人员的逮捕和定罪同样也在困扰着政府。
然而,严格的法律并没有使该组织停止攻击。一个月后,它又回来了,以涉及杰克-丹尼尔斯威士忌的酒业公司的法律投诉为诱饵,成功地攻击了多家律师事务所。
FIN7是最臭名昭著的网络金融犯罪组织之一,因为他们通过众多技术和攻击面窃取了大量的敏感数据。尽管政府在全力的逮捕和判刑,包括所谓的更高级别的成员,目前该集团仍然像以前一样活跃。美国检察官认为该集团人数约为70人,这意味着该集团很可能会弥补人员上的损失,因为可能会有其他的外部人员加入。
本文翻译自:https://threatpost.com/fin7-windows-11-release/169206/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
5G的“水”足够深,创新底座才足够稳
2019年6月6日,中国5G正式开始商用;2020年4月,5G登顶珠峰,在世界之巅宣告了5G时代的到来。 仅仅两年,5G取得了令人惊叹的成绩:工信部发布的《2021年1-8月份通信业经济运行情况》数据显示:国内5G手机终端连接数已达4.19亿户;同时5GtoB在制造、采矿、港口等领域已经开始快速发展,有一半的项目发生在中国。 的确,正是基于5G的连接底座,云、人工智能、大数据分析、边缘计算等技术实现了融会贯通,形成合力,激发出史无前例的技术和应用创新,从而加快各行各业的数字化转型。 换言之,只有5G的“水”足够深,5G的全场景覆盖足够丰富,千行百业的数字化创新“底座”才足够稳。 这与华为无线网络产品线总裁杨超斌的思路不谋而合,他认为,5G下一阶段的目标是建设一张无处不在的千兆体验网络,从热点覆盖到全场景覆盖、从一人千兆到人人千兆、从先行行业场景到全行业数字化,构建一个5Gigaverse社会。 这不仅仅是个愿景,而包含典型的以点带面,以面带体的方法论。5G时代,也不再遥远。 5G提速,产业创新充满想象空间 复盘4G时代,从2010年到2019年的9年时间,4G改变所有人的生活,生活不再...
- 下一篇
勒索软件对教育部门的影响
受影响平台:所有操作系统平台 受影响方:教育部门 影响:潜在勒索软件感染、数据泄露、教育部门系统受损 严重程度:高 2021年发生了几起影响我们日常生活的重大勒索软件事件。5月初,美国最大的精炼石油管道公司Colonial Pipeline感染了DarkSide勒索软件。此次感染迫使该公司在进行评估时关闭他们的管道作为预防措施,导致东海岸加油站排起长队。同月晚些时候,REvil勒索软件攻击了全球最大的肉类加工商JBS,并扰乱了该公司的肉类生产。7月,REvil再次来袭,影响了托管服务提供商Kaseya的客户。攻击者利用身份验证绕过漏洞在Kaseya VSA(虚拟系统管理员)软件中,通过软件管理的主机向下游客户传播恶意负载。 由于勒索软件团伙的主要目标是经济利益,人们普遍认为教育部门不在坏人的攻击目标之内。然而,联邦调查局(FBI)的一份报告提出了相反的建议。FBI于3月16日发布了Flash警报,警告公众PYSA勒索软件越来越多地针对美国和英国的教育机构。PYSA,也称为Mespinoza,是“Protect Your System Amigo”的缩写,被认为与Vurten勒索软件有着...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS6,CentOS7官方镜像安装Oracle11G
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS关闭SELinux安全模块
- Eclipse初始化配置,告别卡顿、闪退、编译时间过长
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- SpringBoot2全家桶,快速入门学习开发网站教程