行業新聞與博客

新型特斯拉惡意軟件變種提升了規避能力

KnowBe4 的研究發現,臭名昭著的 Agent Telsa 惡意軟件的新版本包含旨在逃避檢測和竊取憑據的新功能。

這家網絡安全公司對 Agent Tesla 版本 4 信息竊取程序 進行了詳細分析,該程序被發現是通過針對財務部門的複雜商業電郵入侵 (BEC) 誘餌投放的。

該惡意軟件使用了一種新穎的混淆技術,將 Unicode 表情符號嵌入到代碼主體中。

最終的有效載荷配置為從 40 多個應用程序中竊取憑據,並通過文件傳輸機制將其快速泄露到單個威脅行為者控制的域。

研究人員建議安全團隊更新電郵安全規則,以便在 Agent Tesla 竊取憑證之前將其攔截。

新特工特斯拉活動

KnowBe4 的研究人員觀察到 Agent Tesla v4 試圖通過電郵進行傳播,該電郵以轉發線程的形式出現,看起來像是轉發給帳户聯繫人的內部郵件。

攻擊者偽造了菲律賓一家名為首都銀行信託公司(Metropolitan Bank and Trust Company)的合法商業銀行的地址。郵件往來被設計成一場正在進行的討論,收件人似乎是被臨時拉入的,並被直接指示確認附件文件並回復。

該惡意軟件通過 Jscript dropper 運行,可以通過一個簡單的初始打開方式對話框啓動。

腳本主體包含大量 Unicode 表情符號,例如心形和水滴,這些符號直接穿插在代碼中。這些符號通過干擾基於字符串的簽名匹配來混淆惡意文件,並使代碼在視覺上變得足夠混亂,從而逃避簡單的審查。

JScript 插件在文本編輯器中打開,代碼主體被 Unicode 表情符號填滿。來源:KnowBe4
JScript 插件在文本編輯器中打開,代碼主體被 Unicode 表情符號填滿。來源:KnowBe4

腳本啓動後,會向 C:\Users\Public\Libraries\ 寫入兩個文件,其中一個是誤導文件,導致擴展程序將其傳遞給 DonutLoader shellcode 以進行反射式可移植可執行文件 (PE) 注入。

這意味着最終的 Agent Tesla 二進制文件永遠不會接觸文件系統,因此無法被基於文件的掃描器檢測到。

Agent Tesla v4 包含多種防禦規避功能。其中一項功能是故意使用名為“ConfuserEx”的混淆工具對其進行加密,使其幾乎無法被任何試圖分析它的人解讀。

該惡意軟件的編譯程序在其嵌入的元數據中偽裝成 Python 安裝程序。此外,它還使用一個標準的 Windows 函數作為第一道防線,用於檢測自身是否被調試器監視,如果檢測到調試器正在監視,則會停止運行以避免被分析。

在竊取憑證之前,該惡意軟件會創建一個持久的硬件指紋,使攻擊者能夠在 IS 重新安裝或 IP 輪換的情況下持續跟蹤受害者。

Agent Tesla 還部署了其他幾種持久化機制,包括禁用所有出站連接的驗證,以確保惡意軟件能夠與 C2 基礎設施保持暢通無阻的通信,而不會觸發安全警報或錯誤。

該惡意軟件旨在從各種來源(包括網絡瀏覽器、消息平台和 Windows 原生憑據存儲庫)竊取憑據。

特斯拉特工還能夠使用鍵盤記錄器和剪貼板工具攔截擊鍵。

所有被提取的文件都包含系統指紋標頭:時間戳、用户名、計算機名稱、操作系統名稱、 CPU 、 RAM 、公共 IP 和 MD5 硬件 ID 。

KnowBe4 指出,憑據轉儲會在執行後幾秒鐘內到達攻擊者的 FTP 服務器,沒有延遲暫存。

緩解表情符號混淆策略

KnowBe4 博客於 8 月 20 日發佈,指出 JS dropper 中的表情符號混淆方法無法通過任何 YARA 規則的檢測,這些規則會查找與 JScript 特定模式一起使用的 Unicode 代碼點。

研究人員表示:“一條同時符合表情符號分佈模式和 WScript.Shell 或 CreateObject 調用的規則就能捕獲到這個表情符號家族。”

需要幫助嗎?聯繫我們的支持團隊 在線客服