攻击者利用微软MSHTML漏洞窃取谷歌和instagram凭证信息
ISafeBreach Labs安全研究人员发现伊朗攻击者利用微软MSHTML远程代码执行漏洞通过PowerShell 窃取器恶意软件来窃取受害者谷歌和instagram凭证信息。
攻击流概述
攻击者最初是2021年9月中旬发起攻击的,首先利用的是鱼叉式钓鱼邮件。攻击中使用了一个恶意的Windows word文档附件来攻击Windows用户。该恶意文档利用了一个Windows MSHTML远程代码执行漏洞——CVE-2021-40444。CVE-2021-40444漏洞影响IE浏览器的MSTHML渲染引擎,早在8月18日微软发布安全补丁之前就出现了0 day漏洞利用。
CVE-2021-40444攻击链
受害者打开诱饵word文件后,会连接到恶意服务器,执行恶意HTML,然后在%temp% 目录下释放DLL文件。
◼保存在xml文件document.xml.rels 中的关系指向位于C2服务器上的恶意HTML:mshtml:http://hr[.]dedyn[.]io/image.html。
◼HTML文件中的JScript 脚本中含有一个指向CAB文件的对象和一个指向INF文件的iframe。
◼CAB文件打开后,由于CAB中存在目录遍历漏洞,就可以在%TEMP% 目录下保存msword.inf 文件。
然后,恶意DLL执行PowerShell脚本。
◼INF文件打开后,会通过rundll32引发INF侧加载,比如'.cpl:../../../../../Temp/Low/msword.inf'。
◼Msword.inf会下载和执行final payload的dll。
◼PowerShell脚本会收集数据并发送到攻击者的C2服务器。
受害者分布
几乎有一半的受害者位于美国。根据word文件的内容,研究人员推测受害者主要是对位于伊朗之外的伊朗人,这些人可能被视为是伊朗伊斯兰政权的威胁。
受害者分布的热力图
总结
目前利用CVE-2021-40444漏洞的攻击活动越来越多,究其原因是因为黑客论坛上有很多的教程和PoC漏洞利用。利用黑客论坛上的这些信息,很容易就可以创建可以用于攻击的CVE-2021-40444漏洞利用。BleepingComputer研究人员15分钟就复现了该漏洞,PoC视频参见:https://vimeo.com/603308077
完整技术细节参见:https://www.safebreach.com/blog/2021/new-powershortshell-stealer-exploits-recent-microsoft-mshtml-vulnerability-to-spy-on-farsi-speakers/
本文翻译自:https://www.bleepingcomputer.com/news/security/hackers-exploit-microsoft-mshtml-bug-to-steal-google-instagram-creds/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
风险分布不均:网络犯罪也会“看人下菜碟”!
日前,欺诈检测软件公司SEON通过收集国家网络安全指数(NCSI,根据每个国家的网络安全措施强度对其进行排名)、2020年全球网络安全指数(根据各国的网络安全实践对其进行排名)、巴塞尔反洗钱指数第9版(根据洗钱和恐怖主义融资风险对国家进行排名),以及2020年网络安全暴露指数(CEI,衡量每个国家/地区的互联网用户面临的风险)等数据,得出了网络犯罪风险较低和较高国家的全球排名。 网络威胁风险较低的国家 在该榜单中,丹麦的整体网络安全得分为 8.91,在网络安全暴露指数中表现尤为出色,仅得分0.117;德国的网络安全得分为 8.76;而美国的得分为8.73。美国整体排名相对较高的部分原因是,其在全球网络安全指数中排名第一,同时在整体网络安全风险和强有力的立法方面也排名靠前。 图1 网络威胁风险较低的国家 其他跻身Top10较安全国家的是挪威、英国、加拿大、瑞典、澳大利亚、日本和荷兰,这些国家同样是对网络犯罪容忍度较低的国家。报告称,这些国家很少存在对网络不法行为的“保护机制”,甚至根本没有,因此一旦涉及买卖或非法获取个人信息都将面临很大的法律风险。 网络威胁风险较高的国家 在SEON的全...
- 下一篇
黑色星期五期间礼品卡骗局层出不穷
在黑色星期五网络犯罪分子对礼品卡诈骗方式进行了升级,这样可以更好地对感恩节后在网上进行交易的用户进行攻击。专家警告说,新的攻击策略包括使用能够安装恶意软件的虚假礼品卡生成器,该工具能够查找出受害者加密货币的钱包地址。 基于互联网的"黑色星期五"和"网络星期一"诈骗现在已经变得像梅西百货的感恩节大游行一样普遍。这就是为什么诈骗者会想出新的方法来诱骗熟悉网络购物的用户。在周二的一篇文章中,Malwarebytes实验室的研究人员概述了今年这个最新的礼品卡骗局。新出现的特点包括以明显低于面值的价格给用户提供礼品卡,诱使用户购买被盗礼品卡或下载恶意软件。 Malwarebytes恶意软件情报研究员认为,如果你看到网站提供了各种折扣的礼品卡,毋庸置疑,这些肯定都是假货,或者它们是以非法方式获得的,你可能会对此毫不知情。 使用礼品卡进行诈骗 研究人员说,他们一直在追踪调查一些声称提供礼品卡生成器的网站,人们可以用它们来生成各种礼品卡的代码。这些网站可能特别具有欺骗性,因为它们使用了亚马逊、Roblox、谷歌、Xbox和PS5等主要品牌的服务。 这些骗局的受害者会下载礼品卡生成器,它们实际上不会生成...
相关文章
文章评论
共有0条评论来说两句吧...