近日,據(jù)騰訊安全聯(lián)合實驗室反病毒實驗室監(jiān)測發(fā)現(xiàn),一種利用Office新型漏洞傳播Locky勒索病毒的釣魚郵件正在大規(guī)模爆發(fā),一旦用戶點下載了釣魚郵件中的Office附件,并遵照該Office文件打開時的提醒操作電腦,個人電腦上的文檔資料將被加密勒索。
目前,騰訊電腦管家已經(jīng)全面攔截查殺該類惡意Office文件,及Locky勒索病毒,廣大用戶無需驚慌。同時還可以下載安裝騰訊電腦管家“文檔守護者2.0”,全方位保護個人文檔安全。
層層陷阱:釣魚郵件+文檔漏洞誘使中招
這次的病毒在攻擊方式上較為繁瑣,不法分子為了達到目的運用了多種攻擊手段組合迷惑用戶。據(jù)騰訊安全聯(lián)合實驗室反病毒實驗室分析發(fā)現(xiàn),病毒最初來源于不法分子精心偽造的釣魚郵件,郵件主題也多為與發(fā)票、文檔有關,而郵件的正文部分常為空白,誘使用戶點擊。
如果收件人粗心大意,下載點擊附件中的Office文檔,Office就會先彈出第一個對話框提示“該文檔包含的域可能包含引用了其他文件,是否更新文檔中的這些域”。
隨后,用戶會再次接收到一個如下的對話框提示:
一旦用戶不假思索或由于失誤操作連續(xù)兩次點擊“是”,隱藏在文檔中的惡意DDE代碼就會調(diào)用powershell腳本下載惡意程序,loader程序會與C&C通信下載勒索軟件并加載執(zhí)行,最終加密用戶電腦數(shù)據(jù)以達到破壞數(shù)據(jù)勒索錢財?shù)哪康摹?/p>
這里對于DDE文檔的利用不僅是不法分子設置的第二道迷障,也是此次攻擊的核心所在。Windows為應用之間進行數(shù)據(jù)傳輸提供了多種傳輸方式,其中一種叫做動態(tài)交換協(xié)議,簡稱DDE協(xié)議,應用程序可以使用DDE協(xié)議進行數(shù)據(jù)傳輸和持續(xù)交換。惡意軟件的這種利用方式不會觸發(fā)Office的宏安全警告,也可繞過傳統(tǒng)殺毒軟件的宏病毒防御。
宏病毒升級版:DDE文檔成病毒傳播新寵
DDE文檔是最近曝光的一種新的攻擊手法,攻擊者不需要目標開啟宏即可執(zhí)行任意命令,如果安全意識不夠強的話很容易中招。在DDE執(zhí)行代碼的技術細節(jié)被公開后的前幾天中,鮮有惡意文檔利用這種技術,但隨著時間的推移,這種利用方式出現(xiàn)得越來越多。
過去幾年,基于宏的文檔攻擊技術一直是主流,雖然需要用戶主動進行確認,但是攻擊的成功率依然非常的高。不過,近段時間來,使用Office DDE技術來傳播惡意文件的方法已經(jīng)越來越流行。該技術也很快被FIN7組織、Necurs僵尸網(wǎng)絡所采用,用來進行APT攻擊,以及用來傳播勒索病毒。
騰訊電腦管家安全專家、騰訊安全聯(lián)合實驗室反病毒實驗室負責人馬勁松表示,Office DDE技術已經(jīng)開始替代了傳統(tǒng)的宏技術,成為當前使用Office為載體傳播病毒的新寵。
安全建議:切斷攻擊源,提前備份文檔成關鍵
這次的勒索病毒由于使用了較為新穎的攻擊方法,后續(xù)有進一步爆發(fā)的可能。騰訊電腦管家在梳理此次攻擊之后結合其特點給出了一下具體防護建議。
第一,攻擊者在攻擊過程中使用了釣魚郵件做為攻擊的最初載體。因此做好安全教育,不隨意打開陌生人發(fā)送的文件可以最快的阻斷攻擊。
第二,建議用戶盡快排查自身網(wǎng)絡內(nèi)是否有C&C地址的訪問,一旦發(fā)現(xiàn)有終端主機對下述的C&C地址發(fā)起請求連接,則極有可能已經(jīng)淪陷。
同時建議用戶安裝騰訊電腦管家等終端安全產(chǎn)品,保持終端安全產(chǎn)品的及時更新從而達到有效防護。目前,騰訊電腦管家和哈勃分析系統(tǒng)(https://habo.qq.com/)已經(jīng)能夠識別和查殺此類文檔文件和loader程序。
第三,用戶一旦感染勒索病毒將很難找回文件,建議用戶做事前防御工作。目前騰訊電腦電腦管家升級上線了旗下的文檔保護體系——文檔守護者2.0,基于管家的安全防御體系,通過對系統(tǒng)引導、邊界防御、本地防御、執(zhí)行保護、改寫保護,備份等多個環(huán)節(jié)的保護構建完整的防御方案,保護用戶的文檔不被加密勒索。通過全網(wǎng)攔截引擎,可實現(xiàn)對包括Locky在內(nèi)的430種勒索病毒樣本的免疫;同時還能提供對未知的勒索病毒的攔截能力,并自動備份全盤文檔,進一步保證用戶文檔安全。
- 英偉達驅(qū)動黑屏門:Win10/11用戶警惕!572.83驅(qū)動帶來新風險
- Meta Llama 4 AI大語言模型本月面世,改進推理能力仍需加強
- 滴滴外賣在巴西重啟業(yè)務:70萬騎手助力,外賣市場能否再掀波瀾?
- AI代碼生成:2030年,95%的代碼將由AI生成,程序員何去何從?
- SpaceX載人繞飛任務圓滿結束,機組安全返回地球,揭開宇宙新篇章
- TikTok風波再起!特朗普發(fā)聲,字節(jié)跳動回應,利益之爭引發(fā)全球關注
- 比亞迪整合五大子品牌為APP,打造一站式車主服務平臺,體驗升級中!
- 谷歌預警:警惕AI安全風險,公開防御藍圖
- 比亞迪起訴自媒體“智能EVO”:維權行動揭開名譽侵權黑幕
- 小米紙扎版SU7專利爆光,網(wǎng)友笑稱清明節(jié)新爆款
免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內(nèi)容或斷開相關鏈接。