Bumblebee恶意软件通过电子邮件劫持在韩国传播


在钓鱼邮件附件的压缩文件中设置了密码,密码显示在邮件正文中。该文件伪装成发票或请求相关文件名,可见压缩文件内部存在ISO文件。

执行 ISO 文件时,会在 DVD 驱动器中创建 lnk 文件和 dll 文件。lnk文件执行加载通过rundll32.exe创建的恶意dll文件的特定功能的功能。dll 文件是一个实际执行恶意操作并设置了隐藏属性的文件。如果关闭显示隐藏属性文件的选项,则只出现lnk文件,因此很有可能在不知道恶意dll文件存在的情况下运行lnk文件。

lnk 命令
%windir%\system32\rundll32.exeneval.dll,jpHgEctOOP

最近确认的ISO文件有一些变化,但是除了lnk文件和dll文件之外,还增加了bat文件。bat文件执行与现有lnk文件相同的功能,并且lnk文件的命令已更改为执行该类型的bat文件。此时为dll文件和bat文件设置了隐藏属性,所以用户只能查看lnk文件,和之前一样。

lnk 命令
%windir%\system32\cmd.exe /c 启动请求pdf.bat

bat 命令
@start rundll32 da4nos.dll,ajwGwRKhLi

通过lnk文件执行的恶意dll是打包形式的,解包后会进行多次反沙盒和反分析测试。多个检查过程中的一些如下,它是一个代码,检查用于恶意代码分析的程序是否正在运行,虚拟环境中使用的文件是否存在,以及是否通过mac地址与特定制造商匹配。除了相应的检查外,还通过注册表值、窗口名、设备、用户名、是否存在特定的API来检查是虚拟环境还是分析环境。

如果上述所有过程都通过,则执行了实际的恶意操作。首先,对编码数据进行解码,得到如下的多个C2信息。之后,它通过收集用户PC信息来尝试连接和传输C2。

解码 C2
73.214.29[.]52:443,78.112.52[.]91:443,21.175.22[.]99:443, 107.90.225[.]1:443, 212.114.52[.]46 :443、101.88.16[.]100:443、19.71.13[.]153:443、108.16.90[.]159:443、103.175.16[.]122:443、121.15.221[.]97:443、19.71.13[.]153:443、22.175.0[.]90:443、19.71.13[.]153:443、146.19.253[.]49:443、38.12.57[.]131:443、191.26.101[.]13:443

目前无法连接相关的C2,但如果连接成功,可以根据攻击者的指令进行以下动作。将文件名为“my_application_path”的恶意DLL复制到%APPDATA%文件夹,创建执行复制的dll的vbs文件,将恶意数据注入正常程序,保存并执行从C2接收到的文件名恶意数据“wab.exe” 还有各种附加功能,例如

注入目标程序
\\Windows Photo Viewer\\ImagingDevices.exe
\\Windows Mail \\wab.exe
\\Windows Mail\\wabmig.exe

近期,Bumblebee 下载器数量大幅增加,存在通过 Bumblebee 下载器下载 Cobalt Strike 等恶意数据的案例。另外,国内用户已经确认使用邮件劫持的方式进行分发,需要用户注意,对邮件中的附件和网址进行限制阅读和访问。目前,在V3中,恶意代码诊断如下。

【文件诊断】

Dropper/Win.DropperX-gen.C5154946 (2022.06.02.02)
木马/Win.BumbleBee.R497004 (2022.06.11.01)
Dropper/ISO.Bumblebee (2022.06.13.02)
木马/BAT.Runner (2022.06.13.02)
木马/LNK.Runner (2022.06.13.02)

[IOC]
11999cdb140965db45055c0bbf32c6ec
b7936d2eed4af4758d2c5eac760baf1d
e50fff61c27e6144823dd872bf8f8762
2c9a4291387fd1472081c9c464a8a4caed20bfa

精彩推荐

CISA公布新漏洞,可以远程解锁任意门锁

2022.06.14

与伊朗有关的 Lyceum APT 组织为其武器库添加了一个新的 .NET DNS 后门

2022.06.13

美国网络安全官员在RSA会议上警告说:俄罗斯网络攻击威胁很高

2022.06.10


注:本文由E安全编译报道,转载请联系授权并注明来源。

来源:环球网微信公众号据韩联社报道,当地时间4月1日下午1时36分许,韩国两架空军KT-1教练机在庆尚南道泗川市相撞并坠毁。截至目前,事故已经造成机上人员3人死亡1人重伤..

今天给各位分享和外国人聊天的软件的知识,其中也会对和外国人聊天的软件下载进行解释,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!能和外国人聊天的软件和外国人交友聊天的软件有:skype、whatsapp、Facebook、twitter、Line。1、skypeSkype是一款即时通讯软件,其具备IM所需的功..

大家好,关于韩国国土面积相当于中国哪个省很多朋友都还不太明白,不知道是什么意思,那么今天我就来为大家分享一下关于朝鲜和韩国国土面积相当于中国哪个省的相关知识,文章篇幅可能较长,还望大家耐心阅读,希望本篇文章对各位有所帮助!韩国相当于中国哪个省?韩国国土面积大致相当于(略小于)中国..

大家好,今天来为大家解答关于可以斗牛的软件这个问题的知识,还有对于可以斗牛的软件也是一样,很多人还不知道是什么意思,今天就让我来为大家分享这个问题,现在让我们一起来看看吧!腾讯的欢乐斗牛现在叫什么新款的欢乐斗牛现在叫做快乐斗牛棋牌。最新版本的欢乐斗牛上线之后,不仅仅是对游戏进行了..

大家好,今天来给大家分享安装扣扣到手机上的相关知识,通过是也会对苹果手机扣扣传的软件怎么安装相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!怎样安装手机扣扣手机QQ安装方法参考如下:一、手机下载后安装方法(由于手机机型差异..

大家好,关于乐视手机天气预报不更新很多朋友都还不太明白,今天小编就来为大家分享关于乐视手机自带天气软件的知识,希望对各位有所帮助!手机上的天气预报为什么不更新了可能是由于服务器异常导致天气更新不及时,可重启手机,或重新连接网络。1、如果定位服务关闭,可打开定位服务:确认"定位服务"..

本文由 E安全 来源发布

Bumblebee恶意软件通过电子邮件劫持在韩国传播

评论问答