• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Информационная безопасность  / Спам-кампания с использованием CVE-2017-0199 нацелена на производство, фармацевтику и другие важные отрасли
Спам-кампания с использованием CVE-2017-0199 нацелена на производство, фармацевтику и другие важные отрасли.
30 август 2017

Спам-кампания с использованием CVE-2017-0199 нацелена на производство, фармацевтику и другие важные отрасли.

Написано Паванкумар Чаудхари
Паванкумар Чаудхари
Информационная безопасность

Компания Quick Heal Security Labs обнаружила несколько email-рассылок, активно использующих известную уязвимость CVE-2017-0199 для атак на крупные частные компании в Индии. CVE-2017-0199 — это уязвимость нулевого дня, о которой сообщили в апреле 2017 года две разные компании, занимающиеся информационной безопасностью. Она затронула почти все версии MS Office. Microsoft выпустила патч для этой уязвимости 11 апреля 2017 года. Как обычно, многие злоумышленники начали использовать эту уязвимость в своих спам-рассылках. Ниже представлен анализ этой кампании от Quick Heal Security Labs.

Цепь атаки

Рис. 1. Цепочка атак
Рис. 1. Цепочка атак

 

Технические детали

Эта уязвимость (CVE-2017-0199) возникает из-за некорректной обработки HTA- файла при разборе специально созданного RTF-файла, содержащего встроенный объект OLE2-ссылки. Злоумышленники используют специально созданные RTF-файлы с расширением doc для эксплуатации этой уязвимости. Этот RTF-файл содержит встроенный объект OLE2-ссылки, как показано на рис. 2.

Рис. 2. Встроенный объект OLE2link
Рис. 2. Встроенный объект OLE2link

Этот встроенный объект ссылки OLE2 указывает на удаленно размещенный файл HTA, как показано на рис. 3.

Рис. 3. Ссылка на удаленный файл HTA
Рис. 3. Ссылка на удаленный файл HTA

 

Анализ эксплойта RTF

Атака в этой кампании начинается со спам-письма с вложением в формате RTF, содержащим эксплойт. Содержание этого RTF-файла аналогично представленному на рис. 2 и 3. На рис. 4 представлен снимок спам-письма.

Рис. 4. Спам-письмо
Рис. 4. Спам-письмо

 

Когда MS Word открывает вложение RTF, код эксплойта запрашивает удалённо размещённый файл HTA. На рис. 5 показан загруженный файл после отправки запроса на удалённый сервер.

рис5_1

Рис. 5. Вредоносный поддельный файл RTF
Рис. 5. Вредоносный поддельный файл RTF

После анализа начальных байтов загруженного файла выяснилось, что это файл RTF, но MS Word обрабатывает его иначе; под поддельным содержимым RTF находится встроенный скрипт. Этот скрипт выполняется программой ' mshta.exe' , которая загружает вредоносное ПО через PowerShell.

Анализ полезной нагрузки

После успешной эксплуатации вредоносная программа загружается с помощью PowerShell. PowerShell копирует загруженный файл вредоносной программы в %APPDATA%\jacob.exe и запускает его. Для обеспечения устойчивости он копирует файл 'jacob.vbe' в папку автозагрузки. Этот jacob.exe выполняет операции перехвата нажатий клавиш, отслеживает активность процессов и записывает их в файл logs.dat, расположенный в %AppData%\Roaming\remcos. Все записанные журналы отправляются вредоносной программой на удаленный сервер управления и контроля (212.7.208.88). Согласно нашему анализу, эта вредоносная программа имеет много общего с семейством RAT-программ remcos.

На рис. 6 показана активность вредоносной программы по клавиатурному шпионажу.

Рис. 6. Активность кейлоггера
Рис. 6. Активность кейлоггера

 

Обход обнаружения на основе сигнатур

Чтобы обойти обнаружение на основе сигнатур, злоумышленники постоянно совершенствуют свои эксплойты, используя обфускацию RTF. Существует множество методов достижения этой цели; некоторые из них показаны ниже.

Метод запутывания 1

URL-адрес CLSID замаскирован с помощью управляющего слова '\*'.

7 рис.
7 рис.

Метод запутывания 2

Для сокрытия CLSID URL-адреса добавляются фиктивные теги.

8 рис.
8 рис.

Метод запутывания 3

Управляющее слово Tab используется для сокрытия строки URL.

9 рис.
9 рис.

 

Целевые организации

На рис. 10 представлена ​​статистика организаций, подвергшихся вредоносной кампании.

рис 10
10 рис.

Наиболее предпочтительным объектом инвестиций, по-видимому, является производственный сектор, за которым следуют фармацевтика, экспорт и гостиничный бизнес.

 

Доминирование во всех офисных подвигах

После раскрытия информации количество обнаружений эксплойта, использованного в этой кампании, растёт с каждым днём. Это свидетельствует о том, что многие злоумышленники используют эту уязвимость. Приведённая ниже статистика демонстрирует рост использования эксплойта.

 Статистика эксплойтов Office за первый квартал 1 года

11 рис.
11 рис.

Статистика эксплойтов Office за первый квартал 2 года

12 рис.
12 рис.

Как показано на рис. 11, наибольшее количество обнаружений зафиксировано у CVE-2012-0158. Фактически, это число сохраняется на протяжении последних трёх лет. Однако во втором квартале (рис. 3) наибольшее количество обнаружений было зафиксировано у CVE-2-12, которая быстро набрала популярность.

Вредоносные программы нашли самый надёжный и распространённый способ распространения вредоносного ПО через уязвимость MS Office CVE-2017-0199. Злоумышленники легко создают эксплойты, используя доступные POC-примеры, и распространяют различные вредоносные программы. Мы рекомендуем нашим пользователям устанавливать последние обновления безопасности от Microsoft и регулярно обновлять антивирусное ПО.

Индикаторы компромисса

  • 862172F84680456A0BA662F0FE3F56BF
  • 4705476555FC8FCCB28DDAFFC65D2761
  • 271AF4589D175F1725724D948A63E840
  • BA02A7463A0C5BF6954DE860C53A9339
  • 95.211.209.223
  • 212.7.208.88

Эксперты по предмету

  • Паванкумар Чаудхари, Анируддха Долас | Лаборатории быстрого восстановления безопасности

 предыдущий постПочему следует хранить резервную копию всех своих данных?
Следующий пост  Краткий обзор новостей кибербезопасности за август 2017 г.
Паванкумар Чаудхари

О Паванкумаре Чаудхари

Паванкумар работает в компании Quick Heal Technologies в качестве технического руководителя (исследования и разработки), а также входит в состав группы по исследованию и анализу уязвимостей.

Статьи Паванкумара Чаудхари »

Похожие статьи

  • Почему Threat IntelЛьгота — недостающее звено в вашей стратегии кибербезопасности.

    Июль 25, 2025
  • Заманенные и скомпрометированные: разоблачение цифровой опасности медовых ловушек

    17 июня 2025
  • Операция «Синдур» – анатомия цифровой осады

    23 мая 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации