行業新聞與部落格

新型特斯拉惡意軟體變種提升了規避能力

KnowBe4 的研究發現,臭名昭著的 Agent Telsa 惡意軟體的新版本包含旨在逃避檢測和竊取憑據的新功能。

這家網路安全公司對 Agent Tesla 版本 4 資訊竊取程式 進行了詳細分析,該程式被發現是透過針對財務部門的複雜商業電子信箱入侵 (BEC) 誘餌投放的。

該惡意軟體使用了一種新穎的混淆技術,將 Unicode 表情符號嵌入到程式碼主體中。

最終的有效載荷配置為從 40 多個應用程式中竊取憑據,並透過檔案傳輸機制將其快速洩露到單個威脅行為者控制的域。

研究人員建議安全團隊更新電子信箱安全規則,以便在 Agent Tesla 竊取憑證之前將其攔截。

新特工特斯拉活動

KnowBe4 的研究人員觀察到 Agent Tesla v4 試圖透過電子信箱進行傳播,該電子信箱以轉發執行緒的形式出現,看起來像是轉發給帳戶聯絡人的內部郵件。

攻擊者偽造了菲律賓一家名為首都銀行信託公司(Metropolitan Bank and Trust Company)的合法商業銀行的地址。郵件往來被設計成一場正在進行的討論,收件人似乎是被臨時拉入的,並被直接指示確認附件檔案並回復。

該惡意軟體透過 Jscript dropper 執行,可以透過一個簡單的初始開啟方式對話方塊啟動。

指令碼主體包含大量 Unicode 表情符號,例如心形和水滴,這些符號直接穿插在程式碼中。這些符號透過干擾基於字串的簽名匹配來混淆惡意檔案,並使程式碼在視覺上變得足夠混亂,從而逃避簡單的審查。

JScript 外掛在文字編輯器中開啟,程式碼主體被 Unicode 表情符號填滿。來源:KnowBe4
JScript 外掛在文字編輯器中開啟,程式碼主體被 Unicode 表情符號填滿。來源:KnowBe4

指令碼啟動後,會向 C:\Users\Public\Libraries\ 寫入兩個檔案,其中一個是誤導檔案,導致擴充程式將其傳遞給 DonutLoader shellcode 以進行反射式可移植可執行檔案 (PE) 注入。

這意味著最終的 Agent Tesla 二進位制檔案永遠不會接觸檔案系統,因此無法被基於檔案的掃描器檢測到。

Agent Tesla v4 包含多種防禦規避功能。其中一項功能是故意使用名為“ConfuserEx”的混淆工具對其進行加密,使其幾乎無法被任何試圖分析它的人解讀。

該惡意軟體的編譯程式在其嵌入的後設資料中偽裝成 Python 安裝程式。此外,它還使用一個標準的 Windows 函式作為第一道防線,用於檢測自身是否被偵錯程式監視,如果檢測到偵錯程式正在監視,則會停止執行以避免被分析。

在竊取憑證之前,該惡意軟體會建立一個持久的硬體指紋,使攻擊者能夠在 IS 重新安裝或 IP 輪換的情況下持續跟蹤受害者。

Agent Tesla 還部署了其他幾種持久化機制,包括停用所有出站連線的驗證,以確保惡意軟體能夠與 C2 基礎設施保持暢通無阻的通訊,而不會觸發安全警報或錯誤。

該惡意軟體旨在從各種來源(包括網路瀏覽器、訊息平臺和 Windows 原生憑據儲存庫)竊取憑據。

特斯拉特工還能夠使用鍵盤記錄器和剪貼簿工具攔截擊鍵。

所有被提取的檔案都包含系統指紋標頭:時間戳、使用者名稱、計算機名稱、作業系統名稱、 CPU 、 RAM 、公共 IP 和 MD5 硬體 ID 。

KnowBe4 指出,憑據轉儲會在執行後幾秒鐘內到達攻擊者的 FTP 伺服器,沒有延遲暫存。

緩解表情符號混淆策略

KnowBe4 部落格於 8 月 20 日釋出,指出 JS dropper 中的表情符號混淆方法無法透過任何 YARA 規則的檢測,這些規則會查詢與 JScript 特定模式一起使用的 Unicode 程式碼點。

研究人員表示:“一條同時符合表情符號分佈模式和 WScript.Shell 或 CreateObject 呼叫的規則就能捕獲到這個表情符號家族。”

需要幫助嗎?聯絡我們的支援團隊 線上客服