小神童论坛网网络行为检测能力升级通告(20240623)

时间:2024年06月23日    来源:小神童论坛网


小神童论坛网长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了小神童论坛网自主创新的网络行为检测引擎。小神童论坛网定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。

1. 网络流量威胁趋势

近期,根据网络安全公司发现,新出现的SSLoad恶意软件通过一种以前未记录的加载程序PhantomLoader进行分发。安全研究员在本周发布的一份报告中表示:“加载程序通过二进制修补文件并使用自修改技术来规避检测,添加到合法的DLL(通常是EDR或AV产品)中。”SSLoad可能通过恶意软件即服务(MaaS)模式提供给其他威胁行为者,由于其不同的分发方法,通过网络钓鱼邮件渗透系统,进行侦察,并向受害者推送其他类型的恶意软件。研究人员此前的报告揭示了使用SSLoad部署Cobalt Strike(一种常用于后期利用的合法对手模拟软件)的情况。自2024年4月以来,该恶意软件已被检测到。攻击链通常涉及使用MSI安装程序,启动后启动感染序列。具体来说,它会导致执行PhantomLoader,这是一个32位DLL,用C/C++编写,伪装成360 Total Security的DLL模块(“MenuEx.dll”)。

同时,研究人员还发现了一个之前未知的用Go语言编写的后门,我们将其归因于ExCobalt组织。ExCobalt是一个专注于网络间谍活动的网络犯罪组织,其成员至少自2016年起活跃,据信是臭名昭著的Cobalt组织的成员。Cobalt组织攻击金融机构以盗取资金,其显著特点是使用CobInt工具,而ExCobalt组织自2022年起开始使用该工具。研究人员与ExCobalt组织有关的攻击并进行了事件调查,涉及俄罗斯以下行业的组织:冶金、电信、采矿、信息技术、政府机构、软件开发。

本期活跃的安全漏洞信息

1Arm Mali GPU Kernel Driver释放后使用漏洞(CVE-2024-4610)

2Microsoft Message Queuing 资源管理错误漏洞(CVE-2024-30080)

3WordPress plugin Dokan Pro SQL注入漏洞(CVE-2024-3922)

4Linux kernel缓冲区溢出漏洞(CVE-2024-26955)

5IBM Operational Decision Manager任意代码执行漏洞(CVE-2024-22320)

值得关注的安全事件

1研究人员发现诱导目标手动执行命令的钓鱼邮件攻击

研究人员最近发现,通过电子邮件分发网络钓鱼文件。这些附在电子邮件中的网络钓鱼文件(HTML)提示用户直接粘贴(CTRL+V)并运行命令。威胁行为者发送有关费用处理、操作指示审核等内容的电子邮件,提示收件人打开附件。当用户打开HTML文件时,会出现一个背景和伪装成MS Word的消息。消息告诉用户点击“如何修复”按钮以离线查看Word文档。点击“如何修复”后,文件提示用户输入 → → ,或打开PowerShell终端手动输入命令。同时,恶意PowerShell命令通过JavaScript进行Base64编码,解码后保存到用户的剪贴板中。

2More_eggs恶意软件伪装成简历针对招聘人员发起网络钓鱼攻击

研究人员发现了一起通过伪装成简历分发More_eggs恶意软件的钓鱼攻击,这种技术最早在两年前被检测到。具体来说,目标对象是一名招聘人员,威胁行为者通过伪装成求职者欺骗他们,并诱导他们访问其网站以下载加载程序,More_eggs被认为是一个名为Golden Chickens(又名Venom Spider)的威胁行为者的作品,是一个模块化后门,能够收集敏感信息。它以恶意软件即服务(MaaS)模式提供给其他犯罪行为者。

2. 小神童论坛网网络行为检测能力概述

小神童论坛网网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则96条,升级改进检测规则43条,涉及远程代码执行、文件上传等高风险,文件读取、SQL注入等中风险。

3. 更新列表

本期小神童论坛网网络行为检测引擎规则库部分更新列表如下:

小神童论坛网

小神童论坛网网络行为检测引擎最新规则库版本为Antiy_AVLX_2024062107,建议及时更新小神童论坛网探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.2 SP1及以上,旧版本建议先升级至最新版本),小神童论坛网售后服务热线:400-840-9234。

小神童论坛网探海网络检测实验室简介

小神童论坛网探海网络检测实验室是小神童论坛网科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。