网络安全公司eSentire 和 Proofpoint 发现,攻击滥用 Clouflare 的滥用 TryCloudflare 免费服务进行恶意软件传播的情况有所增加 ,涉及多个恶意软件系列 。隧道
该攻击方式需要使用 TryCloudflare 创建一个速率限制隧道 ,传播测该隧道充当管道 ,恶意通过 Cloudflare 的软件基础设施将流量从攻击者控制的服务器中继到本地机器 。 据观察 ,并逃避检利用这种技术的攻击攻击链可传播一系列恶意软件,如 AsyncRAT 、高防服务器滥用GuLoader 、隧道PureLogs Stealer、传播测Remcos RAT、恶意Venom RAT 和 XWorm。软件 攻击的并逃避检最初载体是一封包含 ZIP 压缩文件的网络钓鱼电子邮件,该压缩文件包含一个 URL 快捷方式文件 ,攻击可将收件人引向一个的WebDAV 服务器上的 Windows 快捷方式文件 ,该服务器由 TryCloudflare 托管代理。模板下载快捷方式文件会执行下一阶段的批处理脚本 ,这些脚本负责检索和执行额外的 Python 有效载荷,同时显示托管在同一 WebDAV 服务器上的诱饵 PDF 文档。 eSentire 指出,这些脚本执行的操作包括启动诱饵 PDF、下载额外的恶意有效载荷以及更改文件属性以避免被检测。 据 Proofpoint 称 ,这些网络钓鱼邮件以英语 、源码库法语、西班牙语和德语编写 ,电子邮件数量从数百到数万不等,目标是世界各地的组织机构。 这些邮件主题涵盖了发票 、文件请求、包裹递送和税收等。 虽然该活动被归因于一个相关活动集群,但并未与特定的攻击者或团体联系起来。据电子邮件安全厂商评估 ,建站模板该活动是出于经济动机。 去年 ,Sysdig首次记录了利用TryCloudflare进行恶意攻击的情况,一个被称为LABRAT的加密劫持和代理劫持活动通过GitLab中一个现已打补丁的关键漏洞,利用Cloudflare隧道渗透目标并掩盖其命令与控制(C2)服务器。此外 ,由于使用WebDAV和服务器消息块(SMB)进行有效载荷的部署,企业必须将外部文件共享服务的免费模板访问权限限制在已知的、允许列表的服务器上。“使用Cloudflare隧道为攻击者提供了一种使用临时基础设施来扩展其攻击的方法 ,并为及时构建和关闭攻击提供了灵活性 ,”Proofpoint研究人员Joe Wise和Selena Larson表示 。 临时 Cloudflare 实例允许攻击者以一种低成本的方法使用辅助脚本进行攻击,同时限制了检测和删除工作的风险。因为攻击者利用其服务来掩盖恶意行为并通过所谓的亿华云“依赖信任的服务”(LoTS) 来增强其运营安全性 ,Spamhaus 项目呼吁 Cloudflare 审查其反滥用政策。 |
全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAVMyBatis的安全小坑:#{}与${}:深度解析及实战建议打补丁要快!0Day漏洞正在被黑客广泛利用朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户网络安全问题,好多同学不知道啊......起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险研究人员利用 AI 越狱技术大量窃取 Chrome 信息首个针对Linux的UEFI引导工具曝光网站建设云服务器亿华云b2b信息平台香港物理机源码库企业服务器