美国政府网站发现JS下载器 攻击者利用网站高信誉度用于投放Cerber勒索软件

网络安全公司NewSky Security的研究员Ankit Anubhav上周发现一美国政府网站存在一个恶意JavaScript下载器,可投放非常危险的 Cerber勒索软件 

NewSky Security 公司的研究员 Ankit Anubhav 称 

“ 美国政府网站上存在的 JavaScript 恶意软件会启动 PowerShell 连接 C&C服务器。 

下载文件伪装为gif文件 实际是Cerber勒索软件

该网站提供.zip文件,该文件存在一个含有模糊化的PowerShell的JavaScript。PowerShell会下载一个.gif文件,实则为Cerber勒索软件的可执行文件。以下是该.zip文件的链接:

hxxp://dms(dot)nwcg(dot)gov/pipermail/ross-suggestion/attachments/20170304/9ee8a89e/attachment.zip

下载器在周三被发现,数小时之后恶意代码被移除。目前尚不清楚攻击者是如何在.gov网站上安装恶意代码的以及到底多少访客受到影响。

Anubhav认为该网站遭遇了入侵,或许该网站存储的政府官方邮件附件可能附带恶意软件。他强调指出这一情况与在年初Blank Slate垃圾邮件活动有相似性,那次活动中也传播了Cerber勒索软件。诈骗者在此次活动中利用了一个双重压缩文件,第二次的压缩文件附带恶意JavaScript文件或Microsoft Word文档。 SANS 的分析报告指出 

“ 有意思的是 , 此次活动中利用的文件附件是双重压缩的 , 即 ZIP 文件中还嵌套另一个 ZIP 文件。在嵌套的 ZIP 文件中 , 您会发现一份恶意的 JavaScript (.js) 文件或 Microsoft Word 文档。这些文件用于让计算机感染恶意软件。 

“Blank Slate 推送各种勒索软件 , 而此次活动中主要推送 Cerber勒索软件 。 

报告称攻击者利用美国政府网站的高信誉度传播勒索软件

Anubhav和来自西班牙电信运营商Telefonica的Mariano Palomo Villafranca联合发布分析报告称,享有盛誉的网站,如上述提及的存在恶意软件的美国政府网站,是诈骗者的高优先级攻击向量。 该分析报告称,

安全解决方案通常会将整个 IP 地址范围添加至黑名单 , 确保潜在目标不会遭遇此类攻击 ( 因为站点在用户访问前会被阻断 ) 。为了应对这一防护措施,攻击者专注于将恶意软件投放至合法位置,如 Google 文档或一般被认为或被证实为无恶意内容的正常网站。因此,对于攻击者来说非常理想情况就是在政府网站上投放恶意软件。

在一个攻击场景中,受害人会收到包含该.zip文件的页面的链接。一旦受害人点击了该链接,被模糊处理的JavaScript会被提取,启动PowerShell,导致从攻击者入侵的已知域名中下载恶意软件。

该分析报告指出,.gif可执行文件是一个NSIS安装程序,用于提取Cerber JSON文件配置。目前该链接已下线。然而,当我们分析归档数据时,我们发现该特定Payload为哈希值为“SHA256 1f15415da53df8a8e0197aa7e17e594d24ea6d7fbe80fe3bb4a5cd41bc8f09f6”的Cerber勒索软件。

原文发布时间:2017年9月5日

本文由:securityaffairs 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/us-gov-website-cerber

时间: 2024-10-07 11:25:52

美国政府网站发现JS下载器 攻击者利用网站高信誉度用于投放Cerber勒索软件的相关文章

网站整站下载器怎么用?整站下载器使用教程

  网站整站下载器怎么用?下文将讲解整站下载器使用教程,通过整站下载器我们可以离线浏览某个网页,并且可以从Internet的任何地方抓取你想要的文件,很实用哦~ 第一步.打开"网站整站下载器",主界面如下: 开发视频教程"> 第二步.点击菜单"项目"-"添加开始网址",会弹出输入要下载网站的配置界面; 第三步.在网址对话框里输入你要下载网站的网址,"搜索页面最多到",可以填写大的数字,比如10,这样工具爬得页面

国家计算机病毒中心发现木马下载器新变种

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 中国国家计算机病毒应急处理中心3日发布信息说,通过对互联网的监测发现,近期出现"木马下载器"的变种(Trojan_Downloader.AFT),提醒用户小心防范. 专家指出,该变种通过网络传播,并且终止系统中防病毒软件的进程,使其无法正常运行.计算机用户很容易受到反复感染,彻底清除也比较困难. 该变种入侵感染计算机系统后

美国政府所有网站开始使用 HTTPS 加密

作为维护安全和隐私的一项新举措,美国政府宣布了一项计划,使HTTPS成为其公共网站联邦安全标准.其目标是到2016年12月31日,让美国政府所有网站都使用HTTPS加密.白宫甚至在Github上张 贴这项政策的最终版本,让公众自己来进行比较.美国政府内部数据机构表示,这些变化将有助于带来跨美国政府网站和API的隐私和安全. 该机构长期以来一直支持一刀切地采用HTTPS标准,认为每 一个以gov为后缀的网站都应该提供一个安全的连接.在此期间,有一个网站显示有多少联邦网站开始过渡到HTPPS,甚至对

卡巴斯基提醒 小心NS下载器卷土重来

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅      新浪 科技讯 4月28日午间消息,卡巴斯基实验室的病毒监控系统最近发现NS下载器的感染率有上升趋势.NS下载器曾经在去年年底非常猖獗,导致大批用户感染,给用户们造 成了规模不小的损失. 据卡巴斯基介绍,该下载器主要通过网页挂马的方式感染用户,同时也可以通过可移动存储设备如优盘.移动硬盘等方式进行传播.感染用户计算机后,它会生成大量文

基层政府网站成僵尸网站 每天访问量仅个位数

国务院办公厅近日通报今年一季度对全国607个县级以下政府网站的抽查结果,不合格率达18.5%.2015年我国首次对政府网站进行普查,421个不合格网站中83%集中在县级以下.今年一季度的抽查结果依然反映出同样的问题. "新华视点"记者调查发现,更新不及时.信息不准确.互动不回应.服务不实用是基层政府网站的顽疾,有一些网站访问量极低,几乎成了可有可无的"空壳". 有网站连续多次抽查不合格 记者调查发现,一些基层政府网站使用率较低.记者11日17时打开河南日前通报的一家

美国政府数据:Win10份额继续攀升,Win7仍保持第一

美国政府网站根据analytics.usa.gov网站统计的公布数据显示,目前美国Win10设备数量在继续攀升,Win7占有率仍保持第一,时间是过去90天内网民访问政府的数据. 该统计数据包括桌面系统和移动系统平台,Windows设备占据49.5%的流量,其中Windows7份额占比是28.2%,Windows10份额占比是15.1%,随后是Win8.1份额占比是3.6%,Windows XP占比是1.2%,由此看来Win10系统距离追赶上Win7还有一段路要走. 从整体来看,Windows占据

省级政府网站绩效北京第一 60%部委网站更新慢

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新京报讯 一份对政府网站绩效评估的报告显示,北京市政府的官方网站排名第一,紧随其后的是上海和海南.同时,北京有三个区县进入区县政府网站绩效排名前十:西城区排名第二,东城区排名第四,朝阳区排名第七. 摆官架子网站口碑差 昨日,工业与信息化部下属单位.中国软件评测中心发布<2012年中国政府网站绩效评估总报告>,北京以总分82.2分列

美国公司称中国黑客攻击阿富汗政府网站

网易科技讯 12月22日消息,据国外媒体报道,美国弗吉尼亚州网络安全公司ThreatConnect发表报告表示, 大量的阿富汗政府网站感染了可能来自中国的恶意软件.ThreatConnect指称其研究人员上周发现,阿富汗域名为gov.af的政府网站上包含了被替换过的JavaScript文件,这一文件中包含了网站的攻击数据信息.该文件的内容显示最新的攻击时间是12月16日.该公司通过对感染文件进行分析, 得出攻击者可能来自中国的结论.我们发现来自中国的黑客以阿富汗政府网站为平台进行了持续的攻击.

木马下载器发现新变种 删除备份文件

国家计算机病毒应急处理中心4日说,通过对互联网的监测发现,近期出现"木马下载器"的新变种(Trojan_Downloader.YK). 专家说,该变种运行之后,会在受感染的计算机系统所有盘符的根目录下生成两个病毒文件,分别是可执行文件和配置文件. 如果用户用鼠标左键双击盘符,该变种就会立即被激活运行. 随后,木马会删除系统中所有的备份文件(扩展名为.GHO),感染所有的网页文件,将恶意网站代码插入网页文件中,使得计算机用户每次打开网页时,都会跳转到指定的恶意网站下载大量的病毒.木马等恶