OneNote 文檔已成為新的惡意軟件感染載體-實時
微軟 Office 文件曾經(jīng)是惡意軟件的流行載體,但最近變得不那么有效了,部分原因是默認情況下 Office 軟件不再啟用宏。2022 年 2 月,微軟禁用了文檔中的 VBA 宏,因為它們經(jīng)常被用作惡意軟件分發(fā)方法。此舉促使惡意軟件作者尋找新的方法來分發(fā)其有效負載,從而導致其他感染媒介的使用增加,例如密碼加密的 zip 文件和 ISO 文件。黑客的最新選擇是使用微軟 OneNote 文件。
OneNote 文檔已成為一種新的感染媒介,其中包含在與文檔交互時執(zhí)行的惡意代碼。Emotet 和 Qakbot 以及其他高端竊取器和加密器是使用 OneNote 附件的已知惡意軟件威脅。目前已觀察到使用 OneNote 進行惡意軟件傳遞的電子郵件活動具有相似的特征。盡管消息主題和發(fā)送者各不相同,但幾乎所有的活動都使用獨特的消息傳遞惡意軟件,并且通常不使用線程劫持。消息通常包含 OneNote 文件附件,主題包括發(fā)票、匯款、財產(chǎn)和季節(jié)性主題 ( 如圣誕節(jié)獎金 ) 等。2023 年 1 月中旬,安全研究人員觀察到演員使用 URL 投遞 OneNote 附件,這些附件使用相同的 TTP 執(zhí)行惡意軟件。這包括 2023 年 1 月 31 日觀察到的 TA577 活動。
(資料圖片)
研究人員目前正在開發(fā)新的工具和分析策略來檢測和防止這些 OneNote 附件被用作感染工具。本文重點介紹了這一新發(fā)展,并討論了惡意行為者用來破壞系統(tǒng)的技術(shù),以及為什么微軟 OneNote 文件被用來傳播惡意軟件和您應(yīng)該如何保護自己?
為什么 OneNote 被用來傳播惡意軟件?
OneNote 是微軟開發(fā)的一款流行的筆記應(yīng)用程序。它旨在提供一種快速記筆記的簡單方法,并且包括對圖像、文檔和其他可執(zhí)行代碼的支持。
該軟件功能豐富,因此也是黑客的理想選擇。
2022 年,Microsoft 禁用了 Office 文件中的宏。除此之外,再加上大多數(shù)企業(yè)已經(jīng)在努力防范 Office 文件,這意味著黑客現(xiàn)在正在尋找其他文件格式。
OneNote 是一個流行的應(yīng)用程序,但更重要的是,它默認安裝在所有 Windows 計算機上。這意味著即使?jié)撛诘氖芎φ邲]有主動使用 OneNote,如果他們單擊該文件,該文件仍會在他們的計算機上運行。
OneNote 是 Microsoft 應(yīng)用程序,因此 OneNote 文件看起來值得信賴。這很重要,因為除非人們實際點擊該文件,否則惡意軟件不會傳播。它還與其他 Microsoft Office 文件兼容,并且可以嵌入其中。
該軟件允許嵌入許多不同類型的內(nèi)容。這讓黑客可以使用各種技術(shù)來啟動惡意軟件下載。OneNote 以前沒有被用來分發(fā)大量惡意軟件。正因為如此,大多數(shù)人不會懷疑此類文件,企業(yè)也不一定具備防御使用它們的攻擊的能力。
誰是目標?
涉及 OneNote 文件的攻擊主要針對企業(yè)。OneNote 文件附加到電子郵件中,然后批量發(fā)送給員工。這些文件通常附加到旨在竊取信息的網(wǎng)絡(luò)釣魚電子郵件中,但可以附加到任何類型的電子郵件中。
雖然企業(yè)員工是最有利可圖的目標,但個人也是潛在的受害者。對個人的成功攻擊將減少獲利,但可能更容易實施。因此,每個人都應(yīng)該提防不可靠的 OneNote 附件。
OneNote 是如何被詐騙者利用的?
惡意的 OneNote 文檔包含嵌入式文件,通常隱藏在一個看起來像按鈕的圖形后面。當用戶雙擊嵌入的文件時,系統(tǒng)會提示他們一個警告。如果用戶繼續(xù)單擊,文件將執(zhí)行。該文件可能是不同類型的可執(zhí)行文件、快捷方式 ( LNK ) 文件或腳本文件,如 HTML 應(yīng)用程序 ( HTA ) 或 Windows 腳本文件 ( WSF ) 。
惡意 OneNote 文檔概述
將 OneNote 文檔武器化的網(wǎng)絡(luò)釣魚活動的整體視圖如下面的圖 2 所示。惡意文件以 zip 文件或 ISO 映像形式通過釣魚電子郵件傳遞給目標。我們已經(jīng)觀察到,大多數(shù)惡意文檔要么有調(diào)用 Powershell 在系統(tǒng)上刪除惡意軟件的 Windows 批處理腳本,要么有執(zhí)行相同操作的 VisualBasic 腳本。
惡意 OneNote 文件會在電子郵件中分發(fā),討論發(fā)票和晉升、薪資等常見主題。它們還包括收件人需要下載文件的看似合理的理由。某些電子郵件包含惡意 OneNote 文件作為附件。其他消息將用戶引導至惡意網(wǎng)站,然后鼓勵他們下載 OneNote 文件。
打開它后,受害者將被要求點擊某種類型的圖形。執(zhí)行此操作后,將執(zhí)行嵌入文件。嵌入式文件通常用于執(zhí)行從遠程服務(wù)器下載惡意軟件的 PowerShell 命令。
攻擊鏈
隨著 VBA 宏的禁用,威脅參與者已轉(zhuǎn)向使用 OneNote 附件作為在端點上安裝惡意軟件的新方法。OneNote 附件可以包含嵌入式文件格式,例如 HTML、ISO 和 JScripts,這些格式可以被惡意行為者利用。OneNote 附件對攻擊者特別有吸引力,因為它們是交互式的,并且設(shè)計用于添加和交互,而不僅僅是查看。這使得惡意行為者更容易包含可能導致感染的誘人消息和可點擊按鈕。因此,用戶在與 OneNote 附件交互時應(yīng)謹慎行事,即使它們看起來無害。使用更新的安全軟件并了解與交互式文件相關(guān)的潛在風險至關(guān)重要。
惡意程序的文件頭示例
為了理解數(shù)據(jù)是如何在文件中布局的,我們需要在字節(jié)級別檢查它。仔細觀察 OneNote 文檔,我們會發(fā)現(xiàn)一個有趣的現(xiàn)象,因為它的頭文件的神奇字節(jié)并不是一個微不足道的字節(jié)。下圖顯示了文檔二進制文件的前 16 個字節(jié)。
前 16 個字節(jié)需要解釋為 GUID 值 {7B5C52E4-D88C-4DA7-AEB1-5378D02996D3}。我們可以使用 OneNote 規(guī)范的官方文檔來理解所有字節(jié)及其結(jié)構(gòu)。下圖顯示了來自 OneNote 規(guī)范文檔的頭信息。電子郵件 – 社會工程學與大多數(shù)惡意軟件作者一樣,攻擊者通常使用電子郵件作為與受害者的第一聯(lián)系方式。他們使用社會工程技術(shù)說服受害者打開程序并在他們的工作站上執(zhí)行代碼。
在最近的網(wǎng)絡(luò)釣魚嘗試中,攻擊者發(fā)送了一封看似來自可靠來源的電子郵件,并要求收件人下載 OneNote 附件。但是,打開附件后,代碼并未按預期自動更新。相反,受害者會收到一個潛在危險的提示。在這種情況下,與許多 OneNote 附件一樣,惡意行為者打算讓用戶單擊文檔中顯示的 " 打開 " 按鈕,從而執(zhí)行代碼。傳統(tǒng)的安全工具無法有效檢測此類威脅。一種可用于分析 Microsoft Office 文檔(包括 OneNote 附件)的工具是 Oletools。該套件包括命令行可執(zhí)行文件 olevba,它有助于檢測和分析惡意代碼。
嘗試在 OneNote 附件上執(zhí)行該工具時,發(fā)生錯誤。因此,分析的重點轉(zhuǎn)向動態(tài)方法。通過將文檔放在沙箱中,我們發(fā)現(xiàn)了一系列腳本,這些腳本被執(zhí)行以下載和運行可執(zhí)行文件或 DLL 文件,從而導致更嚴重的感染,如勒索軟件、竊取程序和文件擦除器。戰(zhàn)術(shù)和技術(shù)這個特定的活動使用編碼的 JScript 數(shù)據(jù)來隱藏他們的代碼,利用 Windows 工具 screnc.exe。雖然采用編碼形式,但 Open.jse 文件不可讀。解碼 JScript 文件后,發(fā)現(xiàn)了一個 .bat 文件的釋放器。執(zhí)行時,.bat 文件會啟動一個 PowerShell 實例,該實例會聯(lián)系 IP 地址 198 [ . ] 44 [ . ] 140 [ . ] 32。
利用 OneNote 可以安裝什么惡意軟件?OneNote 文件被攻擊者以各種不同的方法使用。因此,涉及許多不同類型的惡意軟件,包括勒索軟件、特洛伊木馬和信息竊取程序。
勒索軟件
勒索軟件專為勒索目的而設(shè)計。一旦安裝,系統(tǒng)上的所有文件都會被加密,如果沒有需要從攻擊者那里購買的解密密鑰,就無法訪問。
遠程訪問木馬
遠程訪問木馬 ( RAT ) 是一種允許攻擊者遠程控制設(shè)備的惡意軟件。安裝后,攻擊者可以向機器發(fā)出命令并安裝其他類型的惡意軟件。
信息竊取者
信息竊取程序是一種用于竊取私人數(shù)據(jù)的木馬。信息竊取程序通常用于竊取登錄憑據(jù),例如密碼以及財務(wù)信息。一旦在您的計算機上安裝了信息竊取程序,黑客就可以訪問您的私人帳戶。
如何防范惡意 OneNote 文件
幸運的是,針對惡意 OneNote 文件的攻擊并不難防御。他們依賴于人們的粗心大意,因此您可以通過采取一些基本的安全預防措施來保護自己。
不要下載電子郵件附件
惡意 OneNote 文件只有在下載后才會執(zhí)行。除非您確定知道發(fā)件人是誰,否則切勿下載電子郵件附件。
備份文件
盡量備份所有重要文件并將備份保存在單獨的位置,即不使用外接存儲設(shè)備插入您的計算機(因為勒索軟件也會對其進行加密),則勒索軟件的威脅較小。值得注意的是,以這種方式防御勒索軟件并不能阻止黑客訪問數(shù)據(jù)并威脅要發(fā)布數(shù)據(jù)。
使用雙因素身份驗證
遠程訪問木馬可用于竊取密碼。為了防止這種情況,您應(yīng)該為所有帳戶添加雙因素身份驗證。雙因素身份驗證可防止任何人登錄您的帳戶,除非他們還提供第二條信息,例如發(fā)送到您設(shè)備的代碼。激活后,您的密碼可能會被盜,小偷仍然無法訪問您的帳戶。
使用殺毒軟件
如果您有防病毒套件,許多類型的勒索軟件和遠程訪問木馬將被阻止運行。但是,不應(yīng)將防病毒軟件作為唯一的防線,因為許多惡意 OneNote 文件專門設(shè)計用于繞過它。
企業(yè)應(yīng)提供員工培訓
所有企業(yè)都應(yīng)就此威脅對員工進行教育。員工需要知道網(wǎng)絡(luò)釣魚電子郵件的樣子,并且不應(yīng)允許他們下載附件。
OneNote 文件是黑客的理想選擇
OneNote 文件是傳播惡意軟件的理想選擇。它們是能夠在大多數(shù)人的計算機上運行的可信文件。它們也與惡意軟件無關(guān),因此許多企業(yè)沒有能力抵御它們。
任何執(zhí)行惡意 OneNote 文件的人都可能對其數(shù)據(jù)進行加密或竊取其個人信息。前者需要支付贖金,而后者可能導致賬戶被盜和財務(wù)欺詐。
企業(yè)和個人都應(yīng)該意識到這種威脅,并可以通過遵循基本的安全措施來防范它。
結(jié)論
為了有效應(yīng)對不斷變化的威脅形勢,對安全分析師來說,必須及時了解惡意軟件作者使用的最新攻擊策略。如果系統(tǒng)沒有適當配置以防止此類附件繞過適當?shù)那謇砗蜋z查,這些方法可以規(guī)避檢測。因此,分析師必須熟悉分析這些附件的技術(shù)。目前,建議進行動態(tài)分析,因為將樣本放在沙箱中可以提供有關(guān)惡意軟件的關(guān)鍵信息,包括它連接到的 C2 服務(wù)器、進程鏈信息以及數(shù)據(jù)寫入磁盤然后執(zhí)行的位置。為了進行更深入的分析,分析師還應(yīng)該熟悉通常與 OneNote 附件關(guān)聯(lián)和嵌入其中的各種文件格式,
需要注意的是,只有當接收方使用附件時 ( 特別是通過單擊嵌入的文件并忽略 OneNote 顯示的警告消息 ) ,攻擊才會成功。然而,最好的防御永遠是預防。因此,安全團隊必須更新他們的系統(tǒng)以檢測這些類型的附件,并教育員工下載未知和不受信任的附件的危險。
責任編輯:hnmd003
相關(guān)閱讀
-
當前觀點:3w+ 星標項目大佬創(chuàng)業(yè):樹莓派即可運行大模型,已獲 GitHub 前 CEO 投資
資深開發(fā)大佬,終于忍不住自己出來創(chuàng)業(yè)了。GeorgiGerganov,今年三月曾
2023-06-25 -
data.ai:首發(fā)牛刀小試,iOS 版 ChatGPT 單月下載量達 500 萬次 今日看點
隨著人工智能席卷全球,ChatGPT的知名度不斷攀升。根據(jù)data ai發(fā)布的最
2023-06-25 -
世界今日報丨蘋果 iOS 16.5.1 更新續(xù)航縮水,測試稱 iPhone 13 受影響最嚴重
IT之家6月25日消息,據(jù)蘋果于本周正式推送了iOS16 5 1系統(tǒng)更新,這個更
2023-06-25 -
視頻網(wǎng)站創(chuàng)收新方向:YouTube 被曝將加載線上游戲
財聯(lián)社6月25日訊(編輯馬蘭)全球視頻內(nèi)容巨頭YouTube正在尋找新的財路
2023-06-25
相關(guān)閱讀
-
OneNote 文檔已成為新的惡意軟件感染載體-實時
隨著越來越多的人提高了安全意識并實施強大的安全措施,并且安全軟件變
-
當前觀點:3w+ 星標項目大佬創(chuàng)業(yè):樹莓派即可運行大模型,已獲 GitHub 前 CEO 投資
資深開發(fā)大佬,終于忍不住自己出來創(chuàng)業(yè)了。GeorgiGerganov,今年三月曾
-
二級響應(yīng)是什么標準?二級響應(yīng)要停工嗎?
二級響應(yīng)是什么標準?1、二級響應(yīng)的標準如下:(1)死亡100人以上、200人以下;(2)緊急轉(zhuǎn)移安置80萬人以上、...
-
政府收容教養(yǎng)什么意思?政府收容教養(yǎng)的條件
政府收容教養(yǎng)什么意思?政府的收容教養(yǎng)措施指對于因不滿刑事責任年齡而不承擔刑事責任的未成年人所適用的...
-
今頭條!克宮解釋為什么盧卡申科成調(diào)停人:他與普里戈任有約20年交情
【環(huán)球網(wǎng)報道】當?shù)貢r間24日,經(jīng)談判后,俄羅斯雇傭兵集團“瓦格納”創(chuàng)
-
泰康年金分紅型保險可靠嗎?好處有哪些?
可靠。作為中國知名的保險公司之一,泰康保險在行業(yè)內(nèi)具備較高的信譽和
-
觀察:百萬醫(yī)療保費多少?怎么交?
百萬醫(yī)療保險的保費根據(jù)多個因素而定,包括被保險人的年齡、性別、健康
-
國債和年金保險哪個更好些?多久回本?-環(huán)球觀點
各有各的好處,需要根據(jù)實際情況選擇。與國債相比,保險公司的年金險具
-
當前報道:平安智贏人生年金保險可靠嗎?有什么好處?
可靠。作為中國領(lǐng)先的保險公司之一,平安保險具有雄厚的實力和豐富的經(jīng)
-
天天即時:意外險是怎么賠付的?多少錢一年?
意外險的賠付流程通常如下:報案和理賠申請:在發(fā)生意外事故后,投保人
-
抖音狂飆,美團終于反擊,商家:我的平臺扣點直接減半|天天熱資訊
美團與抖音短兵相接,一場針對B端商家的爭奪已日趨激烈。隨著抖音兇
-
美國NHTSA對福特探險者召回發(fā)起調(diào)查
美國NHTSA對福特探險者召回發(fā)起調(diào)查NHTSA表示,該機構(gòu)已經(jīng)收到了兩份投
-
特斯拉國產(chǎn)車遠銷加拿大,助力中國對加EV出口飆升
特斯拉國產(chǎn)車遠銷加拿大,助力中國對加EV出口飆升蓋世汽車訊據(jù)外媒報道
-
今熱點:端午節(jié)期間日均132.1萬人次出入境
2023年端午節(jié)期間,全國邊檢機關(guān)共查驗出入境人員396 3萬人次,日均132
-
data.ai:首發(fā)牛刀小試,iOS 版 ChatGPT 單月下載量達 500 萬次 今日看點
隨著人工智能席卷全球,ChatGPT的知名度不斷攀升。根據(jù)data ai發(fā)布的最
-
世界今日報丨蘋果 iOS 16.5.1 更新續(xù)航縮水,測試稱 iPhone 13 受影響最嚴重
IT之家6月25日消息,據(jù)蘋果于本周正式推送了iOS16 5 1系統(tǒng)更新,這個更
-
頭條焦點:曝小米 14 代號后稷和神農(nóng)!體驗、顏值、徠卡為王
【手機中國新聞】6月25日,數(shù)碼博主@數(shù)碼閑聊站爆料稱:糧廠迭代新奇跡
-
視頻網(wǎng)站創(chuàng)收新方向:YouTube 被曝將加載線上游戲
財聯(lián)社6月25日訊(編輯馬蘭)全球視頻內(nèi)容巨頭YouTube正在尋找新的財路
-
基金虧了 40%,還能脫坑嗎?
文|曹甜編輯|黃繹達基金滯銷的寒意傳向每位從業(yè)者。五月基金發(fā)行份額
-
A 股失守 3200 點,市場低迷投資者應(yīng)如何應(yīng)對?
端午小長假前的最后一個交易日,滬深三大指數(shù)均跌超1%。其中,上證指數(shù)
-
環(huán)球百事通!泰國和美國兩地大量魚類死亡 或與海洋升溫有關(guān)
今年全球多地出現(xiàn)異常高溫天氣,泰國和美國兩地近日出現(xiàn)大量魚類死亡現(xiàn)
-
廚房吊頂?shù)暮锰幣c壞處_廚房吊頂原因是什么 每日短訊
廚房和衛(wèi)生間的天花板不可避免會受到水蒸氣的侵蝕,不做好防護處理對日
-
AI+商業(yè)|搶先報名!WAIC 2023容聯(lián)云“數(shù)智進化 越級向上”論壇重磅開啟-速看
當下AI大潮席卷而來,關(guān)于大模型、生成式營銷與服務(wù)、AIGC商業(yè)化演進趨
-
高管離職、IDG事業(yè)群收縮,卷入大模型之戰(zhàn)后,百度自動駕駛讓出C位|每日熱門
圖片來源:Pixabay在百度卷入國產(chǎn)大模型之戰(zhàn)的同時,被李彥宏寄以厚望
-
全球滾動:國華人壽盛世鑫悅年金保險保什么?怎么買?
國華人壽盛世鑫悅年金保險主要保障個人在退休后能夠享受到持續(xù)的收入。
-
天天熱門:債基“回血”,限購令頻出,基民體驗冰火兩重天
文|記者黃宇昆債基市場開始“回血”,基金公司卻宣布開啟限購。近日,
-
每日時訊!金富躍年金保險保什么?怎么樣?
金富躍年金保險是一種長期儲蓄型保險產(chǎn)品,旨在幫助個人積極規(guī)劃退休資
-
即將下架的增額終身壽險有哪些?如何投保? 世界速看
盡管增額終身壽險是一種受歡迎的保險產(chǎn)品,但由于市場需求和經(jīng)營策略的
-
快資訊丨年金險每年能領(lǐng)取多少?怎么買?
年金險每年能領(lǐng)取的金額取決于多個因素,包括個人的保險合同條款、投保
-
環(huán)球動態(tài):人保財險企業(yè)年金怎么樣?如何查詢?
作為中國領(lǐng)先的保險公司之一,人保財險旗下的企業(yè)年金產(chǎn)品具有以下特點
精彩推薦
閱讀排行
精彩推送
- 抖音因人格權(quán)糾紛成被執(zhí)行人,執(zhí)...
- 陸正耀“復仇”瑞幸
- 17K小說網(wǎng)創(chuàng)始人劉英去世,享年42歲
- 極氪汽車回應(yīng)極氪X搭載不同廠家...
- 環(huán)球聚焦:賽力斯新能源汽車出海...
- 環(huán)球觀察:寶駿悅也“衛(wèi)士版”正...
- 交通罰款滯納金怎么算的?交通罰...
- 開車撞死人判幾年?無責撞死人一...
- 結(jié)婚證在哪里辦?兩人在外地可以...
- 警察罵人犯法嗎?警察罵人屬于什...
- 【報資訊】售價89.9-90.9萬元 ...
- 利夫生物完成近兩億元B輪融資
- 當前速讀:微視頻|大地詩篇
- 天天熱議:三星公布 Exynos Aut...
- 世界熱資訊!谷歌 Pixel 8 或...
- 熱點聚焦:三星 Galaxy S24 ...
- 谷歌推出 AudioPaLM,一款能說...
- 榮耀 X50 手機官宣,7 月 5...
- 天天快消息!北京寶沃生產(chǎn)資質(zhì)申...
- 當前熱點-特朗普“密件案”高度...
- 企業(yè)融資是什么意思?企業(yè)融資的...
- 視點!構(gòu)建“景區(qū)+村莊”聯(lián)合機...
- 恒指期貨是屬于外盤嗎?恒指期貨...
- 知識產(chǎn)權(quán)進校園 保護意識入童心...
- 打通文化惠民服務(wù)“最后一公里”
- 推廣普通話 共筑青春夢 中國拉...
- 黃金期貨怎么開戶?黃金期貨手續(xù)...
- 僵尸企業(yè)是什么意思?僵尸企業(yè)的...
- 黃金etf可以做空嗎?黃金etf和黃...
- 機構(gòu)開戶需要什么證件?機構(gòu)開戶...