木馬程式Orcinius透過假造的VBA程式碼進行散佈
支付動態 · 2024-07-03

研究人員針對名為Orcinius的RAT木馬程式的攻擊行動提出警告,特別的是,對方在Excel巨集採用了較為少見的攻擊手法,不僅有機會迴避偵測,還會隱藏Office對於來自網際網路的巨集的警示訊息

這個試算表內含巨集,不過研究人員提到,這些駭客運用名為VBA stomping的攻擊手法,利用事先解析的位元碼(Bytecode)取代原本的VBA巨集內容,使得用戶檢視該試算表巨集不會顯示任何內容,並使得打開檔案的時候看似無害。

所謂的VBA stomping,指的是攻擊者利用假的VBA程式碼(p-code)取代原本執行VBA原始碼的流程,由於大部分的資安分析工具及防毒軟體通常會針對VBA原始碼進行檢查,使得這種手法有可能躲過相關檢測。

然而,研究人員發現,一旦使用者開啟試算表,這個檔案就會執行巨集的內容,先是透過竄改使用者電腦Windows作業系統的登錄機碼,目的是隱藏Office的警示訊息,然後使用EnumThreadWindows的功能函式列出正在執行的視窗,並在系統登錄機碼寫入一筆Excel啟動即載入的鍵值,確保持續執行,接著存取經過編碼處理的URL網址,並且運用WScript.Shell進行下載,隨後運用SetWindowsHookEx函式監控鍵盤輸入的內容,並且產生數個隨機的計時器,用來啟動、嘗試下載檔案。

他們針對Orcinius參照Synaptics.exe、cache1.exe的行為進行比對,指出該木馬程式與Remcos、AgentTesla、Neshta、HTMLDropper等多款惡意程式有關,而它們之間的共通點在於,有可能會將攻擊程式偽裝成Synaptics.exe散佈。

熱門文章
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
首頁
遊戲
合作
發現
我的