网易首页 > 网易号 > 正文 申请入驻

新的 Voldemort 恶意软件滥用 Google Sheets 来存储被盗数据

0
分享至


一项新的恶意软件活动正在向全球传播一种之前未曾记录的后门“Voldemort”,主要冒充美国、欧洲和亚洲的税务机构。

根据 Proofpoint 的报告,该活动于 2024 年 8 月 5 日开始,已向 70 多个目标组织传播了 20,000 多封电子邮件,在其活动高峰期一天内就达到了 6,000 封。

超过一半的目标组织属于保险、航空航天、交通运输和教育行业。此次攻击活动的幕后威胁者尚不清楚,但 Proofpoint 认为最有可能的目的是进行网络间谍活动。

此次攻击与 Proofpoint 在本月初描述的攻击类似,但最后阶段涉及了不同的恶意软件。


冒充税务机关

Proofpoint 的最新报告称,攻击者正在根据公开信息制作网络钓鱼电子邮件以匹配目标组织的位置。

网络钓鱼电子邮件冒充该组织所在国家的税务机关,声称有更新的税务信息并包含相关文件的链接。


攻击活动中使用的恶意电子邮件样本

点击该链接会将收件人带到托管在 InfinityFree 上的登录页面,该页面使用 Google AMP Cache URL 将受害者重定向到带有“单击查看文档”按钮的页面。

单击按钮后,页面将检查浏览器的用户代理,如果适用于 Windows,则将目标重定向到指向 TryCloudflare 隧道 URI 的 search-ms URI(Windows 搜索协议)。非 Windows 用户将被重定向到一个空的 Google Drive URL,该 URL 不提供任何恶意内容。

如果受害者与 search-ms 文件交互,Windows 资源管理器就会被触发,显示伪装成 PDF 的 LNK 或 ZIP 文件。

search-ms: URI 的使用最近在网络钓鱼活动中变得很流行,因为即使此文件托管在外部 WebDAV/SMB 共享上,它也会看起来好像位于本地的下载文件夹中,以诱骗受害者打开它。


使文件看起来好像位于受害者的计算机上

这样做会从另一个 WebDAV 共享中执行 Python 脚本,而无需将其下载到主机上,该脚本会执行系统信息收集以分析受害者。同时,会显示诱饵 PDF 以掩盖恶意活动。


转移受害者注意力的诱饵 PDF

该脚本还下载合法的 Cisco WebEx 可执行文件(CiscoCollabHost.exe)和恶意 DLL(CiscoSparkLauncher.dll),以使用 DLL 侧加载来加载 Voldemort。


滥用 Google 表格

Voldemort 是一个基于 C 的后门,支持各种命令和文件管理操作,包括渗透、将新的有效载荷引入系统以及文件删除。

支持的命令列表如下:

·Ping – 测试恶意软件与 C2 服务器之间的连接。

·Dir – 从受感染系统检索目录列表。

·Download – 从受感染系统下载文件到 C2 服务器。

·Upload – 从 C2 服务器上传文件到受感染系统。

·Exec – 在受感染系统上执行指定的命令或程序。

·Copy – 在受感染系统内复制文件或目录。

·Move – 在受感染系统内移动文件或目录。

·Sleep – 使恶意软件在指定的时间内进入睡眠模式,在此期间恶意软件不会执行任何活动。

·Exit – 终止恶意软件在受感染系统上的运行。

Voldemort 的一个显著特点是,它使用 Google Sheets 作为命令和控制服务器 (C2),对其进行 ping 以获取在受感染设备上执行的新命令,并将其作为被盗数据的存储库。

每台受感染的机器都会将其数据写入 Google Sheet 中的特定单元,这些单元可以通过 UUID 等唯一标识符指定,从而确保隔离并更清晰地管理受感染的系统。


请求从 Google 接收访问令牌

Voldemort 使用嵌入了客户端 ID、密钥和刷新令牌的 Google API 与 Google Sheets 进行交互,这些都存储在其加密配置中。

这种方法为恶意软件提供了可靠且高度可用的 C2 通道,同时还降低了网络通信被安全工具标记的可能性。

由于 Google Sheets 在企业中广泛使用,因此阻止该服务也不切实际。

2023 年,黑客组织 APT41 曾被发现通过使用红队 GC2 工具包将 Google Sheets 用作命令和控制服务器。为了防御此活动,Proofpoint 建议将对外部文件共享服务的访问限制在受信任的服务器上,在不需要时阻止与 TryCloudflare 的连接,并监控可疑的 PowerShell 执行。

参考及来源:https://www.bleepingcomputer.com/news/security/new-voldemort-malware-abuses-google-sheets-to-store-stolen-data/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
13年河南男子偷情被岳母发现,岳母:想让我保密就答应我一个条件

13年河南男子偷情被岳母发现,岳母:想让我保密就答应我一个条件

五元讲堂
2024-09-13 12:47:57
乔欣闪婚富二代!疑在潮汕农村办婚礼,满街灯笼,三天大戏非常隆

乔欣闪婚富二代!疑在潮汕农村办婚礼,满街灯笼,三天大戏非常隆

小娱乐悠悠
2024-11-12 15:39:28
美滞留太空女宇航员瘦成“锥子脸”?本人称只是体液转移,NASA员工说法截然不同

美滞留太空女宇航员瘦成“锥子脸”?本人称只是体液转移,NASA员工说法截然不同

红星新闻
2024-11-13 19:51:36
特朗普爆冷提名44岁主持人当防长,8年前就有意揽入阁,资历尚浅遭质疑

特朗普爆冷提名44岁主持人当防长,8年前就有意揽入阁,资历尚浅遭质疑

上观新闻
2024-11-13 18:50:13
38岁河南光棍娶21岁水族姑娘为妻,新婚夜,新郎一下傻眼了

38岁河南光棍娶21岁水族姑娘为妻,新婚夜,新郎一下傻眼了

青丝人生
2023-11-10 23:15:08
中国34岁老将爆发!101分钟7破发,送隐形蛋,为梦想再冲澳网

中国34岁老将爆发!101分钟7破发,送隐形蛋,为梦想再冲澳网

曹老师评球
2024-11-13 14:13:08
徐枫灿,女,汉族,1999年10月出生,2017年9月入伍……

徐枫灿,女,汉族,1999年10月出生,2017年9月入伍……

新浪财经
2024-11-13 08:39:08
库里37+9胜独行侠!希尔德被打服,科尔出馊主意,克莱直言很受伤

库里37+9胜独行侠!希尔德被打服,科尔出馊主意,克莱直言很受伤

小鱼说育儿
2024-11-13 20:03:31
独行侠117-120不敌勇士,赛后遭三个坏消息,基德引发三方面崩盘

独行侠117-120不敌勇士,赛后遭三个坏消息,基德引发三方面崩盘

篮球资讯达人
2024-11-13 16:06:50
陈伟再次抨击刀郎:初中没毕业却被捧成大师,上次还说刀郎格局小

陈伟再次抨击刀郎:初中没毕业却被捧成大师,上次还说刀郎格局小

娱乐的小灶
2024-11-13 18:24:17
1985年,科舍列夫上厕所时,多名杀手倾巢出动,刀刀皆中要害!

1985年,科舍列夫上厕所时,多名杀手倾巢出动,刀刀皆中要害!

百态人间
2024-11-13 16:06:33
暴跌10℃!马上影响宁波,要变天了!台风“天兔”大转弯+强度两级跳……

暴跌10℃!马上影响宁波,要变天了!台风“天兔”大转弯+强度两级跳……

鲁中晨报
2024-11-13 12:41:11
男优竟是世上最苦的职业?

男优竟是世上最苦的职业?

热闹吃瓜大姐
2024-11-12 20:10:13
知名超市又出事!处罚公布

知名超市又出事!处罚公布

鲁中晨报
2024-11-13 09:21:08
震撼消息!俄黑海舰队参谋长遇刺身亡,乌克兰情报暗中布局

震撼消息!俄黑海舰队参谋长遇刺身亡,乌克兰情报暗中布局

国际情爆猿
2024-11-13 17:17:21
男人的出轨对象为何多是已婚女人?说有女人味是幌子,真相扎心了

男人的出轨对象为何多是已婚女人?说有女人味是幌子,真相扎心了

赵主任趣闻
2023-09-30 22:25:03
美国政坛地震!特朗普重赏功臣,内阁基本已定,哈里斯新身份曝光

美国政坛地震!特朗普重赏功臣,内阁基本已定,哈里斯新身份曝光

宏说天下
2024-11-13 18:25:47
德利赫特送点裁判录音公布:VAR认为是点球,库特看回放后改判

德利赫特送点裁判录音公布:VAR认为是点球,库特看回放后改判

懂球帝
2024-11-13 14:58:37
辽宁3人受到党内严重警告处分!包括2单位原副局长

辽宁3人受到党内严重警告处分!包括2单位原副局长

鲁中晨报
2024-11-13 11:17:05
“美国不需要你,有本事你去中国啊!”

“美国不需要你,有本事你去中国啊!”

铁山学者
2024-10-07 13:02:18
2024-11-14 07:22:45
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7620文章数 10521关注度
往期回顾 全部

科技要闻

孙正义首次透露!曾三次尝试买下英伟达

头条要闻

拜登与特朗普在白宫会面:呼吁总统权力平稳过渡

头条要闻

拜登与特朗普在白宫会面:呼吁总统权力平稳过渡

体育要闻

卡尔伯格:肩负瑞典乒乓的荣光

娱乐要闻

李子柒全面复出!还有大动作待宣布

财经要闻

楼市重磅利好,税收优惠新政出炉!

汽车要闻

广汽传祺S7领衔 广汽集团自主新车阵容发布

态度原创

教育
手机
房产
家居
亲子

教育要闻

父母做对这件事,打破“唯成绩论”,每个孩子都能绽放独特光彩

手机要闻

骁龙8至尊版价格屠夫来了!一加Ace 5系列12月登场

房产要闻

最新官宣!满2免增值税、二套房契税最低1%!

家居要闻

奶油轻奢风 通透高级感生活

亲子要闻

人类幼崽果然很可爱!迷迷糊糊的小眼睛看到妈妈,一下子就亮起来了

无障碍浏览 进入关怀版