威胁行动者试图利用CrowdStrike事件获利

admin 2024年8月2日07:57:13评论6 views字数 859阅读2分51秒阅读模式

威胁行动者试图利用CrowdStrike事件获利

CrowdStrike 发现威胁行动者试图利用网络安全公司因错误更新导致的最近 IT 中断事件来分发 Remcos RAT 恶意软件。这些威胁行动者试图伪装成提供紧急修复方案,向拉丁美洲的网络安全公司客户分发 Remcos RAT。

攻击者试图欺骗公司客户打开名为“crowdstrike-hotfix.zip”的 ZIP 归档文件。该归档文件包含一个名为 Hijack Loader 的加载器,用于执行 Remcos RAT。

HijackLoader 被宣传为一个名为 ASMCrypt 的私人加密服务,它是一个模块化、多阶段的加载器,旨在逃避检测。

“CrowdStrike Intelligence 已观察到威胁行动者利用这一事件分发名为 crowdstrike-hotfix.zip 的恶意 ZIP 归档文件。该 ZIP 归档文件包含一个 HijackLoader 有效载荷,当执行时,会加载 RemCos。值得注意的是,ZIP 归档文件中的西班牙语文件名和说明表明,此次攻击活动很可能针对拉丁美洲(LATAM)的 CrowdStrike 客户。”卡巴斯基发布的报告中写道。

2024 年 7 月 19 日,一名墨西哥用户将一个名为 crowdstrike-hotfix.zip 的 ZIP 文件上传到在线恶意软件扫描服务。归档文件中的一个文件(“instrucciones.txt”)用西班牙语编写,假装提供受错误更新影响的系统的恢复说明。它指示收件人运行 Setup.exe 文件以启动虚假的修复程序。

威胁行动者试图利用CrowdStrike事件获利

这是首次报道的试图利用 Crowdstrike 事件获利的攻击案例。

在内容更新问题之后,威胁行动者还设置了多个拼写错误的域名来冒充 CrowdStrike。这些域名被用来向受影响的公司发布服务广告,并要求以加密货币支付。

网络安全公司建议各组织确保他们通过官方渠道与 CrowdStrike 代表进行沟通,并遵循公司支持团队提供的技术指导中的说明。

该公司还提供了分发 Remcos RAT 恶意软件的攻击活动的妥协指标(IOCs)。

原文始发于微信公众号(黑猫安全):威胁行动者试图利用CrowdStrike事件获利

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年8月2日07:57:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   威胁行动者试图利用CrowdStrike事件获利https://cn-sec.com/archives/2986144.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息