行业新闻与博客

新型特斯拉恶意软件变种提升了规避能力

KnowBe4 的研究发现,臭名昭著的 Agent Telsa 恶意软件的新版本包含旨在逃避检测和窃取凭据的新功能。

这家网络安全公司对 Agent Tesla 版本 4 信息窃取程序 进行了详细分析,该程序被发现是通过针对财务部门的复杂商业电子邮件入侵 (BEC) 诱饵投放的。

该恶意软件使用了一种新颖的混淆技术,将 Unicode 表情符号嵌入到代码主体中。

最终的有效载荷配置为从 40 多个应用程序中窃取凭据,并通过文件传输机制将其快速泄露到单个威胁行为者控制的域。

研究人员建议安全团队更新电子邮件安全规则,以便在 Agent Tesla 窃取凭证之前将其拦截。

新特工特斯拉活动

KnowBe4 的研究人员观察到 Agent Tesla v4 试图通过电子邮件进行传播,该电子邮件以转发线程的形式出现,看起来像是转发给帐户联系人的内部邮件。

攻击者伪造了菲律宾一家名为首都银行信托公司(Metropolitan Bank and Trust Company)的合法商业银行的地址。邮件往来被设计成一场正在进行的讨论,收件人似乎是被临时拉入的,并被直接指示确认附件文件并回复。

该恶意软件通过 Jscript dropper 运行,可以通过一个简单的初始打开方式对话框启动。

脚本主体包含大量 Unicode 表情符号,例如心形和水滴,这些符号直接穿插在代码中。这些符号通过干扰基于字符串的签名匹配来混淆恶意文件,并使代码在视觉上变得足够混乱,从而逃避简单的审查。

JScript 插件在文本编辑器中打开,代码主体被 Unicode 表情符号填满。来源:KnowBe4
JScript 插件在文本编辑器中打开,代码主体被 Unicode 表情符号填满。来源:KnowBe4

脚本启动后,会向 C:\Users\Public\Libraries\ 写入两个文件,其中一个是误导文件,导致扩展程序将其传递给 DonutLoader shellcode 以进行反射式可移植可执行文件 (PE) 注入。

这意味着最终的 Agent Tesla 二进制文件永远不会接触文件系统,因此无法被基于文件的扫描器检测到。

Agent Tesla v4 包含多种防御规避功能。其中一项功能是故意使用名为“ConfuserEx”的混淆工具对其进行加密,使其几乎无法被任何试图分析它的人解读。

该恶意软件的编译程序在其嵌入的元数据中伪装成 Python 安装程序。此外,它还使用一个标准的 Windows 函数作为第一道防线,用于检测自身是否被调试器监视,如果检测到调试器正在监视,则会停止运行以避免被分析。

在窃取凭证之前,该恶意软件会创建一个持久的硬件指纹,使攻击者能够在 IS 重新安装或 IP 轮换的情况下持续跟踪受害者。

Agent Tesla 还部署了其他几种持久化机制,包括禁用所有出站连接的验证,以确保恶意软件能够与 C2 基础设施保持畅通无阻的通信,而不会触发安全警报或错误。

该恶意软件旨在从各种来源(包括网络浏览器、消息平台和 Windows 原生凭据存储库)窃取凭据。

特斯拉特工还能够使用键盘记录器和剪贴板工具拦截击键。

所有被提取的文件都包含系统指纹标头:时间戳、用户名、计算机名称、操作系统名称、 CPU 、 RAM 、公共 IP 和 MD5 硬件 ID 。

KnowBe4 指出,凭据转储会在执行后几秒钟内到达攻击者的 FTP 服务器,没有延迟暂存。

缓解表情符号混淆策略

KnowBe4 博客于 8 月 20 日发布,指出 JS dropper 中的表情符号混淆方法无法通过任何 YARA 规则的检测,这些规则会查找与 JScript 特定模式一起使用的 Unicode 代码点。

研究人员表示:“一条同时符合表情符号分布模式和 WScript.Shell 或 CreateObject 调用的规则就能捕获到这个表情符号家族。”

需要帮助吗?联系我们的支持团队 在线客服