一个新发现的恶意软件团伙正在使用一种巧妙的伎俩来创建恶意Excel文件,这些文件的检测率很低,而且很容易躲过安全系统。
这个由NVISO实验室的安全研究人员发现的恶意软件团伙——他们命名为Epic Manchego自6月以来一直活跃,针对世界各地的公司,这些公司使用带有恶意Excel文档的钓鱼电子邮件。
但NVISO表示,这些不是标准的Excel电子表格。恶意Excel文件绕过了安全扫描程序,检测率很低。
开发人员通常使用应用程序的此库部分来添加“导出为Excel”或“另存为电子表格”功能。该库可用于生成各种电子表格格式的文件,甚至支持Excel 2019。
NVISO表示,Epic Manchego gang似乎使用ePlus生成Office Open XML(OOXML)格式的电子表格文件。
OOXML电子表格文件缺少部分已编译的VBA代码,特定于在Microsoft专有Office软件中编译的Excel文档。
某些防病毒产品和电子邮件扫描仪专门查找这部分VBA代码,以搜索恶意Excel文档的可能迹象,这就解释了为什么Epic Manchego gang生成的电子表格的检测率低于其他恶意Excel文件。
这一块编译的VBA代码通常是攻击者恶意代码的存放地。然而,这并不意味着文件是干净的。NVISO表示,Epic Manchego只是将恶意代码以自定义VBA代码格式存储在文档的另一部分。此代码还受密码保护,以防止安全系统和研究人员分析其内容。
,但尽管使用了不同的方法生成恶意Excel文档时,基于EPPlus的电子表格文件仍像其他Excel文档一样工作。
恶意文档(也称为maldocs)仍然包含恶意宏脚本。如果打开Excel文件的用户允许脚本执行(通过单击“启用编辑”按钮),宏将下载并在受害者的系统上安装恶意软件。
最终的有效负载是典型的infostealer特洛伊木马,如Azorult、Agentsela、Formbook、Matiex和njRat,它们会从用户的浏览器中转储密码,电子邮件和FTP客户端,并将其发送到Epic Machengo的服务器。
虽然使用EPPlus生成恶意Excel文件的决定可能会带来一些好处,但从一开始,它最终也会损害Epic Manchego,由于它允许NVISO团队通过搜索奇形怪状的Excel文档来非常容易地检测他们过去的所有操作。
最后,NVISO称发现了200多个与Epic Manchego相关的恶意Excel文件,第一个可追溯到6月22日,今年。
NVISO说,这个组织似乎在试验这种技术,自从第一次攻击以来,他们已经增加了它们的活动性和攻击的复杂程度,这表明这在未来可能会得到更广泛的应用。
然而,NVISO的研究人员对恶意软件团体现在使用EPPlus并不完全感到惊讶。
“我们熟悉这个.NET库,因为我们从几年前就开始使用它为我们的红队和渗透测试人员创建恶意文档(“maldocs”),“该公司称。
恶意ePlus呈现的Excel文件的泄露指标和技术故障可在NVISO实验室的Epic Manchego报告href=“/article/white-house-publishes-a-cyber-security-rulebook-for-space-systems/”data-omniture track=“moduleClick”data-omniture track data='{“moduleInfo”:“来自作者的更多信息”,“pageType”:“article”}>白宫出版了一本空间系统网络安全规则手册