欢迎来到数据安全前沿

数据安全前沿

Emotet 恶意软件冒充美国税务局进行网络钓鱼

时间:2025-11-26 18:40:48 出处:电脑教程阅读(143)

Bleeping Computer 网站披露,恶意Emotet 恶意软件以美国纳税人为目标 ,软件冒充美国国税局向受害者发送 W-9 纳税申报表,冒充美国进行钓鱼活动。税务

Emotet 作为一款臭名昭著的局进恶意软件 ,主要通过网络钓鱼电子邮件传播 ,行网这些电子邮件包含带有恶意宏的络钓 Microsoft Word 和 Excel 文档 。在微软默认阻止下载的恶意 Office 文档中存在宏后,Emotet 转而使用带有嵌入式脚本的软件 Microsoft OneNote 文件来安装 Emotet 恶意软件 。

据悉,冒充美国一旦安装了 Emotet,税务该恶意软件便会窃取受害者的局进电子邮件,免费模板用于未来的行网回复链攻击,发送更多的络钓垃圾邮件 ,并安装其它恶意软件,恶意为勒索软件团伙等其它威胁郭建者提供初始访问权限。

Emotet 为美国税收做好了“准备”

Emotet 恶意软件通常使用“主题式”钓鱼活动  ,以搭上假期和年度商业活动的便车 ,例如当前的美国纳税季。在 Malwarebytes 和 Palo Alto Networks Unit42 安全研究人员观察到的新网络钓鱼活动中 ,Emotet 恶意软件以纳税人为目标 ,发送附有虚假 W-9 纳税表附件的电子邮件。香港云服务器

Malwarebytes 研究人员发现 ,威胁攻击者冒充美国国税局的“检查员”,发送标题为“美国国税局纳税申报表 W-9”的电子邮件 。

在这些钓鱼电子邮件中有一个名为“W-9 form.ZIP”的 ZIP 存档 ,其中包含了一个恶意的 Word 文档。此Word 文档已“膨胀”到 500MB 以上 ,使安全软件更难检测到它是恶意的 。

冒充国税局的 Emotet 电子邮件(来源 : Malwarebytes)

目前 ,微软默认阻止宏,建站模板用户不太可能遇到启用宏的麻烦,也不太可能使用恶意 Word 文档感染宏。

Emotet Word 文档(来源: BleepingComputer)

在 Unit42 Brad Duncan 观察到的 Emotet 网络钓鱼活动中 ,攻击者通过使用带有嵌入 VBScript 文件的Microsoft OneNote 文档来绕过这些限制,这些文件安装了 Emotet 恶意软件 。

此外,网络钓鱼活动使用回复链电子邮件,其中包含假装来自向用户发送 W-9 表格的业务合作伙伴的电子邮件,如下所示:

带有恶意的微软 OneNote 附件的 Emotet 回复链电子邮件(来源 :Unit42)

所附的模板下载 OneNote 文件将假装受到保护,要求用户双击 "查看 "按钮 ,查看文件 。但是  ,隐藏在 "查看 "按钮下面的是一个 VBScript 文档 ,它将被同步启动  。

冒充 W-9 表格的恶意微软 OneNote 文件(资料来源:BleepingComputer :)

在启动嵌入式 VBScript 文件时,微软 OneNote 会警告用户该文件可能是恶意的。不幸的是源码下载 ,“历史经验”告诉我们,许多用户无视这些警告,只是让文件运行 。

一旦执行  ,VBScript 将下载 Emotet DLL 并使用 regsvr32.exe 运行它 。此后,该恶意软件现在将悄悄地在后台运行 ,窃取电子邮件 、联系人 ,并等待进一步的有效载荷安装到设备上。

最后提醒用户,如果收到任何声称是 W-9 或其他税表的源码库电子邮件 ,首先应使用本地杀毒软件扫描这些文件 。

分享到:

温馨提示:以上内容和图片整理于网络,仅供参考,希望对您有帮助!如有侵权行为请联系删除!

友情链接: