攻击者正滥用Cloudflare隧道传播恶意软件并逃避检测

安全
据观察,利用这种技术的攻击链可传播一系列恶意软件,如 AsyncRAT、GuLoader、PureLogs Stealer、Remcos RAT、Venom RAT 和 XWorm。

网络安全公司eSentire 和 Proofpoint 发现,滥用 Clouflare 的 TryCloudflare 免费服务进行恶意软件传播的情况有所增加,涉及多个恶意软件系列。

该攻击方式需要使用 TryCloudflare 创建一个速率限制隧道,该隧道充当管道,通过 Cloudflare 的基础设施将流量从攻击者控制的服务器中继到本地机器。

据观察,利用这种技术的攻击链可传播一系列恶意软件,如 AsyncRAT、GuLoader、PureLogs Stealer、Remcos RAT、Venom RAT 和 XWorm。

攻击的最初载体是一封包含 ZIP 压缩文件的网络钓鱼电子邮件,该压缩文件包含一个 URL 快捷方式文件,可将收件人引向一个的WebDAV 服务器上的 Windows 快捷方式文件,该服务器由 TryCloudflare 托管代理。快捷方式文件会执行下一阶段的批处理脚本,这些脚本负责检索和执行额外的 Python 有效载荷,同时显示托管在同一 WebDAV 服务器上的诱饵 PDF 文档。

eSentire 指出,这些脚本执行的操作包括启动诱饵 PDF、下载额外的恶意有效载荷以及更改文件属性以避免被检测。

据 Proofpoint 称,这些网络钓鱼邮件以英语、法语、西班牙语和德语编写,电子邮件数量从数百到数万不等,目标是世界各地的组织机构。 这些邮件主题涵盖了发票、文件请求、包裹递送和税收等。 虽然该活动被归因于一个相关活动集群,但并未与特定的攻击者或团体联系起来。据电子邮件安全厂商评估,该活动是出于经济动机。

去年,Sysdig首次记录了利用TryCloudflare进行恶意攻击的情况,一个被称为LABRAT的加密劫持和代理劫持活动通过GitLab中一个现已打补丁的关键漏洞,利用Cloudflare隧道渗透目标并掩盖其命令与控制(C2)服务器。此外,由于使用WebDAV和服务器消息块(SMB)进行有效载荷的部署,企业必须将外部文件共享服务的访问权限限制在已知的、允许列表的服务器上。“使用Cloudflare隧道为攻击者提供了一种使用临时基础设施来扩展其攻击的方法,并为及时构建和关闭攻击提供了灵活性,”Proofpoint研究人员Joe Wise和Selena Larson表示。

临时 Cloudflare 实例允许攻击者以一种低成本的方法使用辅助脚本进行攻击,同时限制了检测和删除工作的风险。因为攻击者利用其服务来掩盖恶意行为并通过所谓的“依赖信任的服务”(LoTS) 来增强其运营安全性,Spamhaus 项目呼吁 Cloudflare 审查其反滥用政策。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2023-11-10 16:14:29

2024-10-23 17:20:13

2023-11-08 14:23:55

2023-01-18 23:08:33

2020-03-17 08:09:30

恶意软件安全木马

2023-07-18 12:41:21

2020-06-04 10:32:43

物联网安全疫情

2024-11-08 15:27:04

2015-10-22 23:19:23

2024-07-23 16:37:04

2020-12-01 22:27:28

恶意软件DNA检测网络攻击

2019-11-24 23:32:10

DDoS攻击网络攻击网络威胁

2012-11-19 13:25:21

2021-10-31 07:22:46

TikTok恶意广告恶意软件

2011-08-23 13:45:46

2019-02-19 09:25:42

2020-03-07 14:58:20

恶意软件安全证书网络攻击

2021-04-29 15:03:33

黑客恶意软件网络攻击

2023-06-25 18:00:00

人工智能ChatGPT网络安全

2022-08-22 11:01:37

网络攻击恶意软件
点赞
收藏

51CTO技术栈公众号