网络攻击者利用对FTP服务器的信任
DOS技术让一台笔记本电脑取下企业防火墙
Microsoft在没有r到Power Bi的情况下添加了R数据可视化
银行比其他数字中断面对其他部门更自信
Wikileaks表示,它没有与各国合作
劳埃德银行宣布三年的数字转型
Symantec将以2.3亿美元的价格获得身份保护公司生命速度
Dell / EMC,SnapRoute强化开单开关网络功能
美国判决两名俄罗斯人为巨大的数据泄露
2018年,新的ARM GPU可以将VR带到低成本的智能手机
IOT Botnet部分落后于周五的大规模DDOS攻击
宣传的技术部门角色在2017年增长了12%
Apple的新MacBook Pro可能是世界上最快的股票笔记本电脑
英国人因对黑客的产品测试而被判入狱两年
美国大选日面临网络斑驳幽灵
澳大利亚的互联网速度限制了生产力
NHS England希望使用算法来处理NHS 111询问
AWS启动了将本地应用程序迁移到云的工具
泄漏源运营商可以在监狱中达到10年
IAPP说,GDPR对隐私专业产生积极影响
Cio采访,马库斯东,国家地理学总监
Capita卸载非核心业务单位
亚马逊和应用程序测试不足的危险
毕竟,法国监督法是违宪的,最高法院说
AI必须为更大的良好和削减政府管理员发展
无用的攻击浪涌作为黑客爆炸权力掌握脚本
霍尔霍尔的新应用程序专为建筑师而设计
大脑瞄准后建模的研究芯片旨在为计算机带来智能
美国专家们签名俄语,为LinkedIn,Dropbox,Formspring攻击
Android的应用程序快捷方式被Apple的影响力归还
MasterPass在2017年使用IBM Watson来到通用汽车
CIO采访:Akash Khurana,Cio和CDO,McDermott International
你现在能看见我吗?whatsapp推出视频呼叫
网络停机的最佳原因
Windows 10周年纪念更新:终于准备好了
新方法可以让Windows恶意软件绕过检测
英特尔最新的Xeon芯片基于明年到期的天窗
Next-Gen Mirai Botnet定位加密货币挖掘业务
这是对比尔贝克里克解开Microsoft Surface Tablet的Billichick这么令人沮丧
Apple的MacBook Pro Price Hikes Bolster iPad Pro-AS-PC参数
丢失的拇指驱动器卧底美国银行机构
ISPS下令阻止俄罗斯的LinkedIn
Lauri Love可以留在英国:检察官不会上诉引渡裁决
案例分析:Glaefell农业支持云首次推动备份策略的变化
英国政府将23亿美元花费23亿美元到鞋垫网络安全
黑客可以滥用LTE协议来关闭网络
美国立法者呼吁IOT安全规定
由于云推移速度,FBI寻求关于IAAS和SaaS提供商的信息
谷歌呼唤微软无法修复报告的缺陷
Microsoft Cites用于Mac Office的触摸杆支架样本
您的位置:首页 >电子新闻 >

网络攻击者利用对FTP服务器的信任

2021-07-27 14:43:54 [来源]:

分发TheDRidexbanking Trojan变体的短期电子邮件活动表示网络犯罪分子正在使用受损的FTP站点来下载恶意文件。

根据ForcePoint Security Labs的研究人员,使用FTP站点可能会尝试避免被电子邮件网关检测到通过电子邮件网关检测到的事实,并根据ForcePoint Security Labs的研究人员将许多网络策略考虑FTPS作为可信地点的事实。

该技术还暴露受损FTP站点的凭证。“电子邮件中的FTP凭据的存在突出了定期更新密码的重要性,”研究人员在博客文章中表示,只要凭证保持不变,就可以通过不同的行为者多次滥用受损帐户。

研究人员观察到恶意电子邮件于2018年1月17日分发,仍然活跃大约七个小时。

“通过第二,第三和第四个受影响的TLD,该电子邮件主要发送到.com顶级域名(TLD),这表明主要区域目标分别是法国,英国和澳大利亚,”研究人员表示。

用于将收件人窃取Dridex Variant窃取烘焙凭证的电子邮件的所有发件人域都受到影响,并使电子邮件看起来更加令人信服,所包括的发件人名称包括[电子邮件保护],[电子邮件保护],[电子邮件受保护的]和[电子邮件受到保护]

该活动使用两种类型的文件。第一个是滥用DDE(Windows动态数据交换)以执行shell命令下载恶意软件的文档,第二种类型是带有下载Dridex的宏的XLS文件。

安全研究人员观察到,受损服务器没有运行相同的FTP软件,并得出结论,它可能是凭证以其他方式受到损害。

他们还注意到攻击者似乎没有担心将他们滥用的FTP站点的凭据暴露,可能会使已经受损的网站揭示其他群体进一步滥用。

“这可能表明袭击者提供了丰富的受损账户供应,因此将这些资产视为一次性,”他们说。“同样,如果多个演员使用受损的网站,它也会使安全专业人员和执法更加困难。”

他们说,广告系列的多个属性建议与NeCurs Botnet的连接。这些包括用于分发的域已被列为以前的Necurs广告系列中使用的损害域,该Necurs在历史上众所周知,文档下载者与过去的Necurs类似的人相似,以及下载XLS文件的位置还遵循传统的NECURUR格式。

然而,研究人员表示,与典型的NECURS活动相比,这种特殊运动的数量非常低。“Necurs通常会向每次广告系列发送邮件,而这项广告系列的录制总数超过9,500封电子邮件,”他们说。

“虽然有一个竞选属性,但建议它来自NeCurs,竞选人数的大小是或多或少”平均“。给予Necurs的典型协会与非常大的竞选活动,这仍然是一个神秘的东西。“

研究人员还指出,使用恶意链接的恶意附件的恶意链接来分发Dridex,播放了Necurs。“但是切换到基于FTP的下载URL是一个意想不到的变化,”他们说。

欧洲金融服务董事总经理Brooks Wallace反欺诈和安全公司雕刻骑士表示,Dridex看似无穷无尽的进化能力使其成为使用网上银行的任何人的真正问题。

“鉴于偷窃银行登录批发的效力,凭借其效力,它也没有完全受到金融服务公司本身的安全队伍。”“这证明了这种柔性恶意软件平台的危险,这意味着良好的罪犯团队可以继续在甚至最安全意识的网上银行家使用的反恶意软件和反病毒解决方案领先一步。

“然而,绝大多数在线银行客户都没有使用任何东西来保护他们的登录和交易,让他们的账户为犯罪分子开放,有一个大的发薪日。

“危险 - 最终昂贵 - 像这样的恶意软件是不断掠夺账户,欺诈和安全措施需要更聪明地保护银行和客户免受大规模欺诈和安全损失。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。