【钓鱼预警】针对跨境销售投递Tesla间谍木马

admin 2025年6月13日00:40:19评论20 views字数 1588阅读5分17秒阅读模式

1、初始投递

现在的网络安全形势错综复杂,我们近期捕获到多起针对跨境企业的钓鱼攻击,这次是一封针对海外销售人员的Tesla木马钓鱼。该钓鱼谎称采购需求,使用了伪造知名公司域名+密送功能,最终通过邮件把窃取的数据发送给黑客邮箱。使用的技战术包括:发件人伪装,附件压缩,恶意附件,后门安装,合法服务滥用,心理操纵。根据多个平台上的样本上传时间,应该是DP团队全网首次捕获,需要验证己方安全有效性的用户请联系DP官微。

邮件正文如下:

【钓鱼预警】针对跨境销售投递Tesla间谍木马
【钓鱼预警】针对跨境销售投递Tesla间谍木马

发件人使用了一个合法的公司域名,该公司是一家业内知名企业,但显然不是签名栏展示的SPINA公司,攻击者用错了logo,同时manager拼写错误。下面还展示了GDPR,环保声明等等,戏挺足的。对于安全人员来说,这些都是小把戏,但对于销售来说,极容易对突然而来的采购需求激动不已,在黑客的心里操纵之下轻易打开附件。

【钓鱼预警】针对跨境销售投递Tesla间谍木马
【钓鱼预警】针对跨境销售投递Tesla间谍木马

传到DeepPhish EML 分析平台跑一下

发件服务器为74.48.108.161

【钓鱼预警】针对跨境销售投递Tesla间谍木马

社工话术分析,可以看出端倪

【钓鱼预警】针对跨境销售投递Tesla间谍木马

技术特征分析,看出它的发件域名是个加蓬域名。。。。。

【钓鱼预警】针对跨境销售投递Tesla间谍木马

2、恶意附件

邮件中有个宣称是采购需求的ISO附件,打开后里面包个exe,为Tesla间谍软件。

【钓鱼预警】针对跨境销售投递Tesla间谍木马
【钓鱼预警】针对跨境销售投递Tesla间谍木马

Agent Tesla是一款“老牌”恶意软件即服务“MAAS”恶意程序,在过去的几年间,一直保持着较高的活跃度。其主要通过社工钓鱼邮件传播,“商务邮件信”和伪装航运公司钓鱼邮件是该木马经常使用的社工钓鱼方式。通过社工钓鱼方式获取初始访问权限后,作为第一阶段的恶意软件,AgentTesla提供对受感染系统的远程访问,然后用于下载更复杂的第二阶段工具,包括勒索软件。

Agent Tesla是基于.Net的远程访问木马(RAT)和数据窃取程序,旨在窃取用户的敏感信息,如登录凭据、银行账户信息、电子邮件等。其具有强大的远程控制功能,可以通过键盘记录、屏幕截图、摄像头监控等方式监视用户行为。该间谍木马具有反调试功能,同时诱饵文件使用了多层解密,大大增加了分析难度。

【钓鱼预警】针对跨境销售投递Tesla间谍木马

3、沙箱行为

该样本并没有使用传统C2,而是把需要的数据通过SMTPS 587加密协议发送给指定邮箱,所谓的“白地址”,更增加了检出的难度。邮件主题为PW_%USERNAME%/%COMPUTERNAME%

【钓鱼预警】针对跨境销售投递Tesla间谍木马

其中SMTP服务使用的是俄罗斯知名服务商yandex,主机位于莫斯科,攻击者账户"username": "[email protected]", "password": "marcellinus360"}

【钓鱼预警】针对跨境销售投递Tesla间谍木马
收件服务依然是在yandex
【钓鱼预警】针对跨境销售投递Tesla间谍木马
其他不再赘述,附上VT地址

https://www.virustotal.com/gui/file/b13deb3b7c44eeefd0be3b6c4fec36248740a83a8dc7b75cfa7b9a39b05b6a30

4、总结

对出海的企业来讲,为了更好的邮件送达率,往往采用一些(国外的)云邮箱服务,很多安全措施是依赖于供应商自身的邮件安全能力,并不能完全自主,这个时候员工的安全意识是否够强,就更为重要了。

同时也提醒了我们,在做网络检测的时候,不仅要关注C2反连,还要关注与外界的异常邮件通信,尤其是出站587 465 25这几个端口,不妨通过主机防火墙设置白名单仅允许访问公司邮箱服务器地址的相关端口。对于复杂庞大的办公网来说,无论是大企业还是中小企业,海外的网络并不方便充分部署安全产品,关注钓鱼预警就更能有的放矢了。

【钓鱼预警】针对跨境销售投递Tesla间谍木马

各企业员工注意防范,钓鱼邮件模版已更新到DeepPhish反钓训练平台。

请把本公众号设为星标,及时收到钓鱼预警。

【钓鱼预警】针对跨境销售投递Tesla间谍木马

- EML分析工具:deepphish.cn/eml

- 反钓鱼训练平台:deepphish.cn/apt

- 官微:Wh0ami1999

原文始发于微信公众号(无限手套Infinity Gauntlet):【钓鱼预警】针对跨境销售投递Tesla间谍木马

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月13日00:40:19
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【钓鱼预警】针对跨境销售投递Tesla间谍木马https://cn-sec.com/archives/4159564.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息