首页 资讯 安全 查看内容

让你公司的财务最近小心吧,远程访问木马jRAT又回来了!

2018-8-20 02:51 |来自: 互联网 1851 0

摘要: 来自赛门铁克(Symantec)的高级威胁分析工程师Rohit Sharma在本周三发布的一篇博文中指出,他和他的团队已经发现了跨平台远程访问木马jRAT的一个新版本。此版本使用了全新的反分析技术来逃避解析和检测,并通过在恶 ...

来自赛门铁克(Symantec)的高级威胁分析工程师Rohit Sharma在本周三发布的一篇博文中指出,他和他的团队已经发现了跨平台远程访问木马jRAT的一个新版本。此版本使用了全新的反分析技术来逃避解析和检测,并通过在恶意JAR文件之前预先添加被破坏的MZ文件来防止自身被逆向工程。

Sharma表示,这个新版本的jRAT最初是在2017年11月初被他们发现的。在今年4月份,他们注意到它的数量从3月的333个增加到1071个,增长超过300%。Sharma认为主要有两个原因可以用来解释为什么没有看到这个新版本大量出现:1)可能是为了避免引起用户和防病毒厂商的注意,因此它目前仅被用于有针对性的攻击;2)攻击者目前还没有打算广泛采用它。

虽然目前被检测到的数量的确很少,但这个新版本已经证明了它具有很强的能力,通过使用新的反分析技术,它几乎没有被市面上的防病毒软件检测到。新版本主要针对的是金融领域,但Sharma表示他们也看到了在服务、通信、酒店、政府和能源领域的感染案例(均和财务相关)。

感染链始于垃圾电子邮件,与以往的垃圾电子邮件活动一样,用于传播新版jRAT的垃圾电子邮件也是利用社会工程技术精心制作的,以诱使受害者打开附件。在赛门铁克已收集到的电子邮件中,包含了以下几个主题:

  • Proof of payment(付款凭单)
  • Transfer Details Confirmation(转账细节确认)
  • Transfer Error(转账错误)
  • Invoice(发票)
  • Advance payment Transfer slip and bank account details(预付款转账单和银行账户细节)
  • Payment Advice(付款通知书)
  • Wire instruction(电汇明细)
  • Credit Advice(信贷咨询)
  • Monthly Report format(月度报告格式)

Sharma表示,每一封电子邮件都包含了一个JAR文件附件,其中便包含了新版jRAT。具体而言,这个新版本的jRAT具有以下恶意功能:

  • 记录击键
  • 截图
  • 播放音频消息
  • 访问网络摄像头
  • 访问文件系统,以读、写或删除文件
  • 下载并执行文件

利用这些功能,攻击者完全可以通过受感染设备捕获和窃取目标组织的机密信息。另外,这个新版jRAT也被证实能够在以下平台上运行:FreeBSD、OpenBSD、OSX、Solaris、Linux、Windows和Android。

本文由 黑客视界 综合网络整理,图片源自网络;转载请注明“转自黑客视界”,并附上链接。

本文出处: https://www.toutiao.com/a6591227304070873603/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部