最新网络钓鱼活动利用损坏的 Word 文档来规避检测

admin 2024年12月16日13:30:41评论9 views字数 822阅读2分44秒阅读模式

最新网络钓鱼活动利用损坏的 Word 文档来规避检测

关键词

网络钓鱼

新出现的网络钓鱼攻击滥用 Microsoft 的 Word 文件恢复功能,将损坏的 Word 文档作为电子邮件附件发送,使它们能够绕过安全软件,但仍可由应用程序恢复。

威胁者不断寻找新方法来绕过电子邮件安全软件并将网络钓鱼电子邮件放入目标的收件箱中。恶意软件狩猎公司 Any.Run 发现了一种新的网络钓鱼活动,利用故意损坏的 Word 文档作为电子邮件中的附件。

最新网络钓鱼活动利用损坏的 Word 文档来规避检测

网络钓鱼电子邮件

这些附件使用广泛的主题,几乎全部围绕员工福利和奖金。打开附件时,Word 将检测到文件已损坏,并指出它在文件中 " 发现不可读的内容 ",询问您是否要恢复它。

最新网络钓鱼活动利用损坏的 Word 文档来规避检测

通过网络钓鱼电子邮件发送的 Word 文档已损坏

这些网络钓鱼文档的损坏方式很容易恢复,并显示一个文档,告诉目标扫描二维码以检索文档。如下所示,这些文档都带有目标公司的徽标,例如下面所示的示例:

修复后的 Word 文档

扫描二维码会将用户带到一个冒充 Microsoft 登录名的钓鱼网站,试图窃取用户的凭据。

最新网络钓鱼活动利用损坏的 Word 文档来规避检测

网络钓鱼页面窃取 Microsoft 凭据

虽然这种网络钓鱼攻击的最终目标并不新鲜,但它使用损坏的 Word 文档是一种逃避检测的新策略。尽管这些文件在操作系统中可以成功运行,但由于未能对其文件类型应用正确的程序,大多数安全解决方案仍然无法检测到它们。

它们已上传到 VirusTotal,但所有防病毒解决方案都返回 " 干净 " 或 " 未找到项目 ",因为它们无法正确分析该文件。因此,这些附件相当成功地实现了他们的目标。

从附件来看,几乎所有附件在 VirusTotal 上的检测量都是零 [ 1,2,3,4 ] ,只有一些 [ 1 ] 由 2 个供应商检测到。同时,这也可能是由于文档中没有添加恶意代码,仅显示二维码所致。一般规则仍然适用于保护用户免受网络钓鱼攻击。

如果收到来自未知发件人的电子邮件,尤其是包含附件的电子邮件,应立即将其删除或在打开之前与网络管理员确认。

   END  

原文始发于微信公众号(安全圈):【安全圈】最新网络钓鱼活动利用损坏的 Word 文档来规避检测

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月16日13:30:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   最新网络钓鱼活动利用损坏的 Word 文档来规避检测https://cn-sec.com/archives/3509530.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息