行業新聞與博客
新型特斯拉惡意軟件變種提升了規避能力
KnowBe4 的研究發現,臭名昭著的 Agent Telsa 惡意軟件的新版本包含旨在逃避檢測和竊取憑據的新功能。
這家網絡安全公司對 Agent Tesla 版本 4 信息竊取程序 進行了詳細分析,該程序被發現是通過針對財務部門的複雜商業電郵入侵 (BEC) 誘餌投放的。
該惡意軟件使用了一種新穎的混淆技術,將 Unicode 表情符號嵌入到代碼主體中。
最終的有效載荷配置為從 40 多個應用程序中竊取憑據,並通過文件傳輸機制將其快速泄露到單個威脅行為者控制的域。
研究人員建議安全團隊更新電郵安全規則,以便在 Agent Tesla 竊取憑證之前將其攔截。
新特工特斯拉活動
KnowBe4 的研究人員觀察到 Agent Tesla v4 試圖通過電郵進行傳播,該電郵以轉發線程的形式出現,看起來像是轉發給帳户聯繫人的內部郵件。
攻擊者偽造了菲律賓一家名為首都銀行信託公司(Metropolitan Bank and Trust Company)的合法商業銀行的地址。郵件往來被設計成一場正在進行的討論,收件人似乎是被臨時拉入的,並被直接指示確認附件文件並回復。
該惡意軟件通過 Jscript dropper 運行,可以通過一個簡單的初始打開方式對話框啓動。
腳本主體包含大量 Unicode 表情符號,例如心形和水滴,這些符號直接穿插在代碼中。這些符號通過干擾基於字符串的簽名匹配來混淆惡意文件,並使代碼在視覺上變得足夠混亂,從而逃避簡單的審查。

腳本啓動後,會向 C:\Users\Public\Libraries\ 寫入兩個文件,其中一個是誤導文件,導致擴展程序將其傳遞給 DonutLoader shellcode 以進行反射式可移植可執行文件 (PE) 注入。
這意味着最終的 Agent Tesla 二進制文件永遠不會接觸文件系統,因此無法被基於文件的掃描器檢測到。
Agent Tesla v4 包含多種防禦規避功能。其中一項功能是故意使用名為“ConfuserEx”的混淆工具對其進行加密,使其幾乎無法被任何試圖分析它的人解讀。
該惡意軟件的編譯程序在其嵌入的元數據中偽裝成 Python 安裝程序。此外,它還使用一個標準的 Windows 函數作為第一道防線,用於檢測自身是否被調試器監視,如果檢測到調試器正在監視,則會停止運行以避免被分析。
在竊取憑證之前,該惡意軟件會創建一個持久的硬件指紋,使攻擊者能夠在 IS 重新安裝或 IP 輪換的情況下持續跟蹤受害者。
Agent Tesla 還部署了其他幾種持久化機制,包括禁用所有出站連接的驗證,以確保惡意軟件能夠與 C2 基礎設施保持暢通無阻的通信,而不會觸發安全警報或錯誤。
該惡意軟件旨在從各種來源(包括網絡瀏覽器、消息平台和 Windows 原生憑據存儲庫)竊取憑據。
特斯拉特工還能夠使用鍵盤記錄器和剪貼板工具攔截擊鍵。
所有被提取的文件都包含系統指紋標頭:時間戳、用户名、計算機名稱、操作系統名稱、 CPU 、 RAM 、公共 IP 和 MD5 硬件 ID 。
KnowBe4 指出,憑據轉儲會在執行後幾秒鐘內到達攻擊者的 FTP 服務器,沒有延遲暫存。
緩解表情符號混淆策略
KnowBe4 博客於 8 月 20 日發佈,指出 JS dropper 中的表情符號混淆方法無法通過任何 YARA 規則的檢測,這些規則會查找與 JScript 特定模式一起使用的 Unicode 代碼點。
研究人員表示:“一條同時符合表情符號分佈模式和 WScript.Shell 或 CreateObject 調用的規則就能捕獲到這個表情符號家族。”
最近新聞
2026年08月24日
2026年08月24日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月20日
2026年08月10日
需要幫助嗎?聯繫我們的支持團隊 在線客服