HoeflerText字体未找到 你看到这个就已经中招了 攻击者咋不勒索改远程控制了

简介:

这个恶意软件攻击利用假的弹出窗口, 提醒用户丢失的网页字体,显然针对的目标是Google Chrome 和火狐浏览器用户。弹出窗口包含一个恶意的 JavaScript 文件, 启动下载NetSupport 远程控制工具 (RAT) 或 Locky 勒索软件。

这次攻击事件是由Brad Duncan 与 SanS 网络风暴中心和的Palo Alto 42发现的。他说, 与此类似的 恶意软件 活动, 称为 EITest, 可以追溯到2016年12月。

攻击手段是在钓鱼网站中 弹出虚假提示信息

攻击者通过各种手段将受害者被引诱到一个钓鱼网站, 生成一个虚假的弹出消息, 通知用户他们试图查看的网页无法正确显示, 因为浏览器缺少正确的 "HoeflerText" 字体 (见下文)。

Hoefler_1.png

然后, 该消息将提示用户修复错误。Duncan 描述

"这些通知还有一个" 更新 "按钮。当你单击它时, 就会收到一个名为 Win.JSFontlib09.js 的 JavaScript 文件。该 JavaScript 文件的目的就是下载和安装 Locky 勒索软件

在另一种情况下, 他说, Chrome HoeflerText 字体更新提供文件 "Font_Chrome. exe" 文件。根据研究人员的数据, 当执行时, 它会检索安装 NetSupport 管理器的后续恶意软件。Duncan 表示,

"这是特征比较重要的, 这表明了这个攻击者的动机可能发生变化,"

"这还没有确定为什么 EITest HoeflerText 弹出窗口会从推勒索软件改为推远程控制软件。

勒索仍然是一个严重的威胁, 我们每天从大规模分发活动中得到的分析结果,勒索软件还是最大的恶意软件类别。

他猜测,可能远程控制又开始流行了, 因为他们能给攻击者带来更多感染 pc的机会,以及比 勒索软件 更为灵活的用途。

这个意外的收获 是从一堆垃圾邮件活动中翻出来的

Duncan表示,

"最近几天, 我注意到每个工作日都有好多起垃圾邮件。 这实在是让人感觉到枯燥。

没曾想,就在这个时候,出现了一股“清流”,从一起垃圾邮件中看到一个链接,攻击者从勒索软件改远程控制了

他说, 恶意的垃圾邮件中有个链接,连接到到假的收件箱页面。

"如果您在 Chrome 或 Firefox 中查看这个页面, 就会收到一个假通知, 说明您没有 HoeflerText 字体。 这些假通知还有一个 "更新" 按钮, 一旦你点击,就会执行一个恶意的 JavaScript (. js) 文件。

Duncan说, 使用 ie 浏览器或微软Edge的就不会触发 HoeflerText 的弹出。更确切地说, "使用微软 ie 浏览器的受害者,会看到一个假的防病毒警报, 然后有一个技术支持的电话号码。

入侵的第一步就是从邮箱注册验证开始的

根据这项研究, 电子邮件是僵尸网络发出的, 其IP地址来自世界各地, 还使用了 no-reply@dropbox. com 的电子邮件地址的收存箱。

垃圾邮件标题一般是 "请验证您的电子邮件地址"。邮件的正文还说, "在您完成注册之前,我们只需要验证您的电子邮件地址",我去,你一点“验证您的电子邮件” 按钮,就会开始弹出 EITest HoeflerText 页面,然后你就遇到了本文开头的骗局。

对于在谷歌 Chrome 弹出的页面: "HoeflerText" 字体未找到,大家千万要警惕这种攻击形式。由于后续下载的可能是远程控制软件, 这意味着你可能不会注意到日常使用电脑的变化,所以请随时注意您的电脑上是否出现了 NetSupport 管理器, 那就可能已经中招儿了。



原文发布时间:2017年9月4日

本文由:threatpost 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/hoeflertext-font-not-found#

本文来自云栖社区合作伙伴安全加,了解相关信息可以关注安全加网站

相关文章
|
安全 Java C#
开始防破解--该死的杀毒软件
开始防破解--该死的杀毒软件
189 0
|
SQL 安全 Java
服务器被黑该如何查找入侵、攻击痕迹
当公司的网站服务器被黑,被入侵导致整个网站,以及业务系统瘫痪,给企业带来的损失无法估量,但是当发生服务器被攻击的情况,作为服务器的维护人员应当在第一时间做好安全响应,对服务器以及网站应以最快的时间恢复正常运行,让损失减少到最低,针对于黑客攻击的痕迹应该如何去查找溯源,还原服务器被攻击的现场,SINE安全公司制定了详细的服务器被黑自查方案。
901 0
服务器被黑该如何查找入侵、攻击痕迹
|
SQL 监控 安全
网站木马清除对被植入木马 导致被西部数码关闭网站的解决办法
前段时间有一客户的网站打不开了,打开网站被提示什么:抱歉,主机因存在有害信息逾期未处理被关闭 Sorry, the site now can not be accessed. 客户第一时间找到我们SINE安全寻求解决方案,我们根据客户的反馈,进行详细的记录,分析问题,找到了被系统自动阻断拦截的原因,客户网站用的是西部数码主机,再一个主要的原因是,客户网站被篡改并上传了一些有害,违法的内容信息,导致被西部数码的有害信息监测处置系统监控到,立即进行了拦截,阻断处理。关于这个安全问题,我们记录下了整个的处理过程。
211 0
网站木马清除对被植入木马 导致被西部数码关闭网站的解决办法
|
SQL 监控 安全
网站服务器被攻击了如何查找木马(webshell)IP 篡改的痕迹
很对客户网站以及服务器被攻击,被黑后,留下了很多webshell文件,也叫网站木马文件,客户对自己网站的安全也是很担忧,担心网站后期会继续被攻击篡改,毕竟没有专业的安全技术去负责网站的安全防护工作,通过老客户的介绍很多客户在遇到网站被攻击后找到我们SINE安全做网站的安全服务,防止恶意攻击与篡改。对网站进行全面的防御与加固,我们在对客户网站进行安全部署的同时,客户经常会想要了解到底网站,以及服务器是如何被入侵,攻击者的IP是谁,那么我们SINESAFE技术针对这种情况,最好的办法就是通过日志进行分析,溯源追踪,帮助客户找到网站漏洞根源,到底是谁在攻击他们。下面我们来分享一下,我们是如何对日志进
556 0
网站服务器被攻击了如何查找木马(webshell)IP 篡改的痕迹
|
安全 .NET PHP
如何解决网站可能存在webshell网页木马,阿里云网站木马后门文件提醒
早上刚上班就有新客户咨询我们Sinesafe安全公司反映说收到一条阿里云的短信过来,内容为:网站木马文件提醒018-06-20 09:20:49尊敬的***网:您的虚拟主机中有文件触发了安全防护报警规则,可能存在webshell网页木马,您可以登录虚拟主机控制台-对应主机的"管理"文件管理-网站木马查杀功能确认是否为恶意文件,相关帮助文档请参考网站木马查杀帮助。
4213 0
|
监控 安全 Apache
网站被入侵,该如何查找黑客及网站漏洞?
当网站被攻击后,令人头疼的是网站哪里出现了问题,是谁在攻击我们,是               利用了什么网站漏洞呢?如果要查找到黑客攻击的根源,通过服务器里留下的网站                访问日志是一个很好的办法。
1668 0
|
应用服务中间件 PHP Apache