Aktuelle Phishing Mails zielen auf alte Excel Versionen

Cybersecurity-Forscher haben eine Zunahme der Ausnutzung einer alten Microsoft Excel-Sicherheitsanfälligkeit, CVE-2017-11882, zur Verbreitung einer Malware namens Agent Tesla beobachtet. Diese Sicherheitslücke, eine Speicherbeschädigung im Gleichungseditor von Microsoft Office, kann zu einer Codeausführung mit den Privilegien des Nutzers führen, ohne dass weitere Interaktionen erforderlich sind.

Angreifer nutzen Phishing-Kampagnen, um Köder-Excel-Dokumente in rechnungsthemenbasierten Nachrichten zu verbreiten, die potenzielle Opfer dazu verleiten sollen, sie zu öffnen. Sobald eine anfällige Version von Microsoft Excel diese Dokumente öffnet, initiiert die Datei eine Kommunikation mit einem bösartigen Ziel und lädt weitere Dateien herunter, um den Infektionsprozess voranzutreiben.

Die erste Stufe des Angriffs ist ein verschleiertes Visual Basic-Skript, das zu einem bösartigen JPG führt, welches eine Base64-kodierte DLL-Datei enthält. Diese Steganografie-Taktik verbirgt die DLL, die dann in RegAsm.exe, das Windows Assembly Registration Tool, injiziert wird, um die finale Schadsoftware zu starten.

Agent Tesla, als fortschrittlicher Keylogger und Remote Access Trojaner (RAT) beschrieben, ist darauf ausgerichtet, sensible Informationen von kompromittierten Hosts zu sammeln. Es kommuniziert mit einem Remote-Server, um die gesammelten Daten abzurufen. Die Fähigkeit der Malware, Infektionsmethoden anzupassen, stellt eine erhebliche Bedrohung dar und erfordert von Organisationen, wachsam zu bleiben und sich über sich entwickelnde Cyber-Bedrohungen auf dem Laufenden zu halten.

Related Posts

Das Erpresser Bot-Netz QakBot wurde reaktiviert

QakBot, auch bekannt als QBot, QuackBot und Pinkslipbot, ist in einer neuen Phishing-Kampagne wieder aufgetaucht, die auf die Hotelleriebranche abzielt. Dieses Wiederauftauchen erfolgt Monate nachdem eine internationale Strafverfolgungsaktion, genannt “Operation Duck Hunt”, das QakBot-Botnetz erfolgreich zerschlagen hat. Die Aktion umfasste die Beschlagnahmung von 52 Servern und die Entfernung des Malware-Laders von über 700.000 betroffenen Computern weltweit, sowie die Beschlagnahmung von über 8,6 Millionen US-Dollar in Kryptowährung von der für QakBot verantwortlichen Cyberkriminellen-Organisation.

Read More

Epressungstrojaner legt IT mehrere Krankenhäuser an Heiligabend lahm

Am frühen Morgen des 24. Dezember wurden mehrere Krankenhäuser in Ostwestfalen, darunter das Franzikus Hospital Bielefeld, das Sankt Vinzenz Hospital Rheda-Wiedenbrück und das Mathilden Hospital Herford, von einem Cyberangriff betroffen. Die IT-Systeme dieser Kliniken fielen komplett aus. Es wird vermutet, dass es sich um einen Denial-of-Service (DoS)-Angriff handelte. Wahrscheinlich ist der Erpressungstrojaner LockBit3.0 für die Angriffe verantwortlich.

Read More

Social Engineering Technik: SMTP Smuggling

SMTP Smuggling ist eine Angriffstechnik, bei der Angreifer Schwachstellen im SMTP (Simple Mail Transfer Protocol) ausnutzen, um Sicherheitsmechanismen wie SPF, DKIM und DMARC zu umgehen. Die Technik basiert darauf, dass unterschiedliche SMTP-Server (Outbound und Inbound) die End-of-Data-Sequenz (.) unterschiedlich interpretieren können. Dies ermöglicht es Angreifern, in den E-Mail-Fluss einzudringen und eigene SMTP-Befehle zu injizieren oder separate E-Mails zu senden. Durch gezielte Manipulation der SMTP-Daten können sie E-Mails mit gefälschten Absenderadressen versenden, die als legitim erscheinen, obwohl sie es nicht sind. Dies kann für Phishing und andere betrügerische Aktivitäten ausgenutzt werden.

Read More