网易首页 > 网易号 > 正文 申请入驻

攻击者利用微软MSHTML漏洞窃取谷歌和instagram凭证信息

0
分享至

ISafeBreach Labs安全研究人员发现伊朗攻击者利用微软MSHTML远程代码执行漏洞通过PowerShell 窃取器恶意软件来窃取受害者谷歌和instagram凭证信息。

攻击者最初是2021年9月中旬发起攻击的,首先利用的是鱼叉式钓鱼邮件。攻击中使用了一个恶意的Windows word文档附件来攻击Windows用户。该恶意文档利用了一个Windows MSHTML远程代码执行漏洞——CVE-2021-40444。CVE-2021-40444漏洞影响IE浏览器的MSTHML渲染引擎,早在8月18日微软发布安全补丁之前就出现了0 day漏洞利用。

CVE-2021-40444攻击链

受害者打开诱饵word文件后,会连接到恶意服务器,执行恶意HTML,然后在%temp% 目录下释放DLL文件。

◼保存在xml文件document.xml.rels 中的关系指向位于C2服务器上的恶意HTML:mshtml:http://hr[.]dedyn[.]io/image.html。

◼HTML文件中的JScript 脚本中含有一个指向CAB文件的对象和一个指向INF文件的iframe。

◼CAB文件打开后,由于CAB中存在目录遍历漏洞,就可以在%TEMP% 目录下保存msword.inf 文件。

然后,恶意DLL执行PowerShell脚本。

◼INF文件打开后,会通过rundll32引发INF侧加载,比如'.cpl:../../../../../Temp/Low/msword.inf'。

◼Msword.inf会下载和执行final payload的dll。

◼PowerShell脚本会收集数据并发送到攻击者的C2服务器。

几乎有一半的受害者位于美国。根据word文件的内容,研究人员推测受害者主要是对位于伊朗之外的伊朗人,这些人可能被视为是伊朗伊斯兰政权的威胁。

受害者分布的热力图

目前利用CVE-2021-40444漏洞的攻击活动越来越多,究其原因是因为黑客论坛上有很多的教程和PoC漏洞利用。利用黑客论坛上的这些信息,很容易就可以创建可以用于攻击的CVE-2021-40444漏洞利用。BleepingComputer研究人员15分钟就复现了该漏洞,PoC视频参见:https://vimeo.com/603308077

完整技术细节参见:https://www.safebreach.com/blog/2021/new-powershortshell-stealer-exploits-recent-microsoft-mshtml-vulnerability-to-spy-on-farsi-speakers/

参考及来源:https://www.bleepingcomputer.com/news/security/hackers-exploit-microsoft-mshtml-bug-to-steal-google-instagram-creds/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
海南“封关”,美国和新加坡竟然没有发声?

海南“封关”,美国和新加坡竟然没有发声?

流苏晚晴
2025-12-24 18:12:19
被美国关了一个多月,马杜罗想清楚了,委内瑞拉就该走现在的路

被美国关了一个多月,马杜罗想清楚了,委内瑞拉就该走现在的路

流年顛簸
2026-02-15 02:47:36
变脸比翻书快!卢比奥慕尼黑“爽约”,欧洲盟友被美国坑惨了?

变脸比翻书快!卢比奥慕尼黑“爽约”,欧洲盟友被美国坑惨了?

解锁世界风云
2026-02-15 10:53:36
噩耗!安徽 22 岁小伙巴厘岛溺亡,同伴见死不救,家属曝猛料,网友:不同情

噩耗!安徽 22 岁小伙巴厘岛溺亡,同伴见死不救,家属曝猛料,网友:不同情

王二哥老搞笑
2026-02-15 01:00:43
王毅就中日关系重申严正立场

王毅就中日关系重申严正立场

每日经济新闻
2026-02-14 22:28:15
2026年的春运,长途大巴结结实实给了“智能时代”一记耳光

2026年的春运,长途大巴结结实实给了“智能时代”一记耳光

老特有话说
2026-02-09 23:34:10
年产能100万台!马斯克:擎天柱机器人2027年颠覆现状

年产能100万台!马斯克:擎天柱机器人2027年颠覆现状

快科技
2026-02-15 11:37:05
Rip谈如今的活塞:要脱帽致敬 他们没有拿队中的年轻球员去换巨星

Rip谈如今的活塞:要脱帽致敬 他们没有拿队中的年轻球员去换巨星

仰卧撑FTUer
2026-02-15 10:41:07
薄一波打断原副总理姬鹏飞的电话,说:别执迷不悟,他罪该万死

薄一波打断原副总理姬鹏飞的电话,说:别执迷不悟,他罪该万死

抽象派大师
2026-01-26 19:07:26
880年,黄巢率兵攻入长安:将所有权贵门阀满门抄斩,一个不留!

880年,黄巢率兵攻入长安:将所有权贵门阀满门抄斩,一个不留!

南权先生
2026-02-13 15:24:25
2026年新名词:贷款卖房?一套房亏180万

2026年新名词:贷款卖房?一套房亏180万

恪守原则和底线
2026-02-14 06:55:05
1982年陈云在一份简报上批示“我主张严办”,邓小平看后十分赞同

1982年陈云在一份简报上批示“我主张严办”,邓小平看后十分赞同

元哥说历史
2026-02-15 11:10:03
7-5,6-1!吴易昺开门红:资格赛首战告捷,PK赛会4号种子冲正赛

7-5,6-1!吴易昺开门红:资格赛首战告捷,PK赛会4号种子冲正赛

刘姚尧的文字城堡
2026-02-15 09:52:13
高云翔现状:45岁发福不刮胡,定居天津有新家庭,今生活天差地别

高云翔现状:45岁发福不刮胡,定居天津有新家庭,今生活天差地别

查尔菲的笔记
2026-02-14 18:04:28
差距太明显!米切尔最高71分力压哈登61分,季后赛57分更是完胜

差距太明显!米切尔最高71分力压哈登61分,季后赛57分更是完胜

郝小小看体育
2026-02-15 07:35:36
赚美国钱回中国花?卷走美百亿巨款被判465年,他堪称最牛企业家

赚美国钱回中国花?卷走美百亿巨款被判465年,他堪称最牛企业家

嫹笔牂牂
2026-02-09 14:19:54
完了,全完了。澳门英皇宫殿一年净亏2.48亿,彻底崩了。

完了,全完了。澳门英皇宫殿一年净亏2.48亿,彻底崩了。

流苏晚晴
2026-02-12 17:03:00
钱再多有什么用?52岁刘强东上千亿身家,儿子却是他一生的遗憾

钱再多有什么用?52岁刘强东上千亿身家,儿子却是他一生的遗憾

墨印斋
2026-01-31 16:37:48
进球机器,凯恩已连续三个赛季为拜仁打进40+球

进球机器,凯恩已连续三个赛季为拜仁打进40+球

乐道足球
2026-02-15 10:26:23
中国游客在韩入住10米超长大床房,除夕夜房价超五千元,酒店:由8张双人床拼成,最多可入住4人

中国游客在韩入住10米超长大床房,除夕夜房价超五千元,酒店:由8张双人床拼成,最多可入住4人

极目新闻
2026-02-14 16:09:44
2026-02-15 12:04:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8170文章数 10545关注度
往期回顾 全部

科技要闻

发春节红包的大厂都被约谈了

头条要闻

男子卖房前一夜被买家再砍40万 使出一招后买家傻眼了

头条要闻

男子卖房前一夜被买家再砍40万 使出一招后买家傻眼了

体育要闻

最戏剧性的花滑男单,冠军为什么是他?

娱乐要闻

河南春晚被骂上热搜!大量广告满屏AI

财经要闻

谁在掌控你的胃?起底百亿"飘香剂"江湖

汽车要闻

奔驰中国换帅:段建军离任,李德思接棒

态度原创

艺术
家居
游戏
公开课
军事航空

艺术要闻

16位当代中外画家的静物与花卉作品

家居要闻

中古雅韵 乐韵伴日常

无限机兵制作人谈新DLC:为玩家而做 爱你们!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

钓鱼岛、黄岩岛、仁爱礁已充满中国年味

无障碍浏览 进入关怀版