14:25:12 阅读量:188

警惕伪装成“安全项目”的新型木马:利用合法服务进行持久化攻击

#应急响应 #钓鱼攻击 #恶意软件 #VS Code隧道 #VBA Stomping

事件背景:伪装成内部文档的针对性钓鱼

近期,我们关注到一起针对巴基斯坦相关政府机构(如Punjab Safe Cities Authority)的定向攻击活动。攻击者精心伪装成内部咨询顾问,利用“安全监狱项目(Safe Jail Project)”等极具迷惑性的主题诱导员工点击。

从我们的应急响应经验来看,这种利用高度相关的工作主题、添加“高优先级”标签并请求已读回执的策略,极大地提高了社工攻击的成功率。攻击者通过伪造拼写错误的文档名(如“CAD Reprot.doc”),模拟内部沟通中常见的匆忙状态,从而降低受害者的心理防线。

深度拆解:多阶段感染与隐匿手法

该攻击链采用了精巧的分阶段交付模式,旨在绕过终端的传统防御:

第一阶段是Word文档中的VBA宏。当用户点击“启用内容”后,宏代码会利用VBA Stomping技术,将恶意逻辑隐藏在编译后的P-code中,从而规避静态分析工具的检测。随后,通过IServerXMLHTTPRequest2对象从BunnyCDN下载恶意载荷。

第二阶段则利用PDF文档进行诱导。文档会弹出伪造的Adobe Reader更新提示,诱导用户下载并运行恶意的ClickOnce应用程序,进而拉取二次载荷。这一环节是很多企业容易忽视的,因为用户往往对“更新提示”缺乏戒备。

滥用合法生态:让攻击变得“合规”

该攻击最值得关注的是其对合法基础设施的武器化。攻击者并未直接使用高风险的C2服务器,而是利用了Microsoft Visual Studio Code的隧道服务进行远程连接,使得恶意流量完美融入正常的开发运维通信中。

此外,该木马还利用Discord Webhooks进行数据外传。类似攻击近年来明显增加,攻击者通过将敏感数据发送至攻击者控制的Discord频道,不仅绕过了许多网络层的域名黑名单策略,还利用了Discord可信的CDN架构,极大增加了溯源和拦截的难度。

专家建议:如何构筑纵深防御

针对此类利用合法服务进行掩护的攻击,单一的特征码检测已显乏力。Solar应急响应团队建议采取以下措施:

首先,必须在全网范围内实施组策略,禁用Office宏功能,或仅允许经过数字签名的宏运行。

其次,加强对开发者工具的管控。企业应监控VS Code隧道、PowerShell下载指令以及异常的ClickOnce应用执行行为。对于非开发人员,应在终端层面禁止运行此类开发调试类工具。

最后,建立基于行为的检测体系。不能仅仅依赖域名信誉,而应关注进程树的异常行为,例如Word调用异常的下载组件,或者原本不应产生外联行为的办公软件产生与CDN或社交平台的频繁通信。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com