Emotet 恶意软件冒充美国税务局进行网络钓鱼

安全
据悉,一旦安装了 Emotet,该恶意软件便会窃取受害者的电子邮件,用于未来的回复链攻击,发送更多的垃圾邮件,并安装其它恶意软件,为勒索软件团伙等其它威胁郭建者提供初始访问权限。

Bleeping Computer 网站披露,Emotet 恶意软件以美国纳税人为目标,冒充美国国税局向受害者发送 W-9 纳税申报表,进行钓鱼活动。

1679898304_642136c007f36d7dea206.png!small?1679898304631

Emotet 作为一款臭名昭著的恶意软件,主要通过网络钓鱼电子邮件传播,这些电子邮件包含带有恶意宏的 Microsoft Word 和 Excel 文档。在微软默认阻止下载的 Office 文档中存在宏后,Emotet 转而使用带有嵌入式脚本的 Microsoft OneNote 文件来安装 Emotet 恶意软件。

据悉,一旦安装了 Emotet,该恶意软件便会窃取受害者的电子邮件,用于未来的回复链攻击,发送更多的垃圾邮件,并安装其它恶意软件,为勒索软件团伙等其它威胁郭建者提供初始访问权限。

Emotet 为美国税收做好了“准备”

Emotet 恶意软件通常使用“主题式”钓鱼活动,以搭上假期和年度商业活动的便车,例如当前的美国纳税季。在 Malwarebytes 和 Palo Alto Networks Unit42 安全研究人员观察到的新网络钓鱼活动中,Emotet 恶意软件以纳税人为目标,发送附有虚假 W-9 纳税表附件的电子邮件。

Malwarebytes 研究人员发现,威胁攻击者冒充美国国税局的“检查员”,发送标题为“美国国税局纳税申报表 W-9”的电子邮件。

在这些钓鱼电子邮件中有一个名为“W-9 form.ZIP”的 ZIP 存档,其中包含了一个恶意的 Word 文档。此Word 文档已“膨胀”到 500MB 以上,使安全软件更难检测到它是恶意的。

1679898324_642136d4f0731340b681a.png!small?1679898326090

冒充国税局的 Emotet 电子邮件(来源: Malwarebytes)

目前,微软默认阻止宏,用户不太可能遇到启用宏的麻烦,也不太可能使用恶意 Word 文档感染宏。

1679898353_642136f1ae4b3beb9c6d6.png!small?1679898354422

Emotet Word 文档(来源: BleepingComputer)

在 Unit42 Brad Duncan 观察到的 Emotet 网络钓鱼活动中,攻击者通过使用带有嵌入 VBScript 文件的Microsoft OneNote 文档来绕过这些限制,这些文件安装了 Emotet 恶意软件。

此外,网络钓鱼活动使用回复链电子邮件,其中包含假装来自向用户发送 W-9 表格的业务合作伙伴的电子邮件,如下所示:

1679898364_642136fc29514b8849974.png!small?1679898364976

带有恶意的微软 OneNote 附件的 Emotet 回复链电子邮件(来源:Unit42)

所附的 OneNote 文件将假装受到保护,要求用户双击 "查看 "按钮,查看文件。但是,隐藏在 "查看 "按钮下面的是一个 VBScript 文档,它将被同步启动。

1679898375_642137076ae12e1d6755e.png!small?1679898376362

冒充 W-9 表格的恶意微软 OneNote 文件(资料来源:BleepingComputer:)

在启动嵌入式 VBScript 文件时,微软 OneNote 会警告用户该文件可能是恶意的。不幸的是,“历史经验”告诉我们,许多用户无视这些警告,只是让文件运行。

一旦执行,VBScript 将下载 Emotet DLL 并使用 regsvr32.exe 运行它。此后,该恶意软件现在将悄悄地在后台运行,窃取电子邮件、联系人,并等待进一步的有效载荷安装到设备上。

最后提醒用户,如果收到任何声称是 W-9 或其他税表的电子邮件,首先应使用本地杀毒软件扫描这些文件。

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2018-11-09 21:15:09

区块链税务避税

2022-07-26 14:55:49

勒索软件数据泄露

2021-12-21 10:53:34

大数据AI税务

2022-04-15 06:27:00

恶意软件Emotet网络钓鱼

2021-06-02 10:22:04

钓鱼攻击SolarWinds钓鱼邮件

2020-01-18 08:59:23

恶意软件网络钓鱼攻击

2013-09-27 17:20:44

RIIL锐捷网络综合监管

2015-08-17 14:13:15

华三

2009-09-01 14:38:35

网管解决方案

2015-09-21 09:33:08

2021-04-09 09:02:00

恶意软件Android劫持会话

2020-07-30 12:33:36

恶意软件Emotet网络攻击

2022-01-20 14:09:28

网络钓鱼网络攻击

2013-11-26 09:38:24

恶意软件渗透NSA

2018-01-31 16:41:24

华为云

2021-01-12 18:11:06

AI

2011-03-07 10:54:37

恶意软件

2021-12-14 09:17:51

恶意软件Emotet密码

2014-01-14 10:21:18

VMware

2012-11-16 16:03:39

点赞
收藏

51CTO技术栈公众号