网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客利用伪造发票通过 Office 文件传播 XWorm 远控木马

0
分享至

关键词

网络攻击

近日,安全研究机构 Forcepoint X‑Labs 报告称,一波新型电子邮件攻击正在活跃传播,攻击者通过伪造的“待付款发票”邮件,借助带有 .xlam 扩展名的 Office 附件,诱使收件人打开并最终在受害者电脑上部署 XWorm 远程访问木马(RAT)。这类伪装手法看似普通,但其攻击流程精细且具有多阶段隐蔽性,一旦中招,后果严重。

攻击通常以一封看似来自名为 Brezo Sánchez 的发件人的发票邮件为起点,邮件中附带的 .xlam 文件打开后可能显示为空白或损坏,这往往误导用户认为只是文件损坏,实则攻击已经开始。研究人员在该 Office 文件内部发现了一个名为 oleObject1.bin 的隐藏组件,里面封装着一段被加密的 shellcode。这个小型的恶意代码一旦被触发,便会立即向攻击者控制的地址请求并下载下一阶段的有效载荷。

下载到的主要可执行文件通常名为 UXO.exe。该程序随即在内存中加载另一个恶意 DLL(例如报告中提到的 DriverFixPro.dll),并采用反射式 DLL 注入(reflective DLL injection)技术在内存中运行该模块,而不会将恶意文件以常规文件形式写入磁盘。随后,恶意 DLL 会进一步对系统中一个正常进程实施进程注入,使恶意代码隐藏在受信任程序之内持续运行并逃避常规检测。最终被注入的代码属于 XWorm RAT 家族,具备远程控制、窃取文件和记录按键等全面能力。

Forcepoint 的高级研究员 Prashant Kumar 在分析中指出,XWorm 通过进程注入在受信应用内部悄然执行,从而既能维持长期存在性,又能降低被安全产品发现的概率。被感染的系统会联系攻击者的指挥控制服务器(C2),把收集到的敏感数据上传给对方。研究还指出,这并非 XWorm 首次露面:今年一月曾有报告称该家族的活动影响了逾 18,000 台设备,窃取浏览器密码与 Discord 令牌;三月的研究则发现攻击者曾利用诸如 AWS S3 之类的信誉平台分发恶意文件,彰显其战术的灵活与隐蔽。

面对这种以文档为载体、分阶段加载的攻击,防御上要格外谨慎。对于任何未预期收到的发票或财务类附件,应先与发件人通过电话或其他独立渠道核实其真实性,不要仅凭邮件内容或附件显示决定是否打开。注意避免直接打开或启用可疑 Office 附件中的宏或扩展,尤其是 .xlam、.bin 等非典型扩展名。与此同时,保持操作系统与安全防护软件最新、及时打补丁,并采用具备内存保护与行为检测能力的安全解决方案,均有助于降低被此类多阶段攻击侵害的风险。

总之,这类利用伪造发票和恶意 Office 文件传播的攻击,既利用了人性的信任也借助了技术上的隐蔽手法,任何组织和个人都应将其列为高优先级防护对象,加强邮件网关过滤、员工安全意识培训和终端行为检测,以减少被远控木马入侵带来的损失。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
原985附属医院院长,全职加盟新型大学

原985附属医院院长,全职加盟新型大学

新浪财经
2026-04-10 16:43:33
福特CEO嘲讽中国皮卡拖不动!比亚迪新Shark 6回击 :能拖拽3.5吨

福特CEO嘲讽中国皮卡拖不动!比亚迪新Shark 6回击 :能拖拽3.5吨

快科技
2026-04-10 16:35:09
霍尔木兹海峡的深水主航道在阿曼一侧,波斯凭什么能主张收费

霍尔木兹海峡的深水主航道在阿曼一侧,波斯凭什么能主张收费

历史摆渡
2026-04-09 22:35:03
奥妹这一脱,又为艺术献身了

奥妹这一脱,又为艺术献身了

来看美剧
2026-04-10 16:22:16
SBTI测试作者自称是个绝世大美女,腾讯公关总监张军晒测试结果,网友玩梗停不下来

SBTI测试作者自称是个绝世大美女,腾讯公关总监张军晒测试结果,网友玩梗停不下来

大象新闻
2026-04-10 12:44:08
阿森纳球迷的魔幻剧本:夺冠+死敌降级,欧冠半决赛还想踢热刺

阿森纳球迷的魔幻剧本:夺冠+死敌降级,欧冠半决赛还想踢热刺

篮坛第一线
2026-04-10 14:46:09
一夜之间外援集体发疯,入乡但未随俗,中国的规矩他们不懂

一夜之间外援集体发疯,入乡但未随俗,中国的规矩他们不懂

兵哥篮球故事
2026-04-09 18:43:36
“让小叔子一家搬出陪嫁房,不然就离婚”丈夫:不,他可是我弟弟

“让小叔子一家搬出陪嫁房,不然就离婚”丈夫:不,他可是我弟弟

广西秦胖胖
2026-04-10 18:02:38
为了郑丽文专机能顺利落地,解放军果断亮出底牌,痛击台独要害

为了郑丽文专机能顺利落地,解放军果断亮出底牌,痛击台独要害

标体
2026-04-07 16:23:59
开发机甲无人问,一放丝袜天下知

开发机甲无人问,一放丝袜天下知

手谈姬
2026-04-09 16:45:41
盥洗间中的“盥”不读huàn,也不读jiàn,90%的人都错了!

盥洗间中的“盥”不读huàn,也不读jiàn,90%的人都错了!

未央看点
2026-04-07 00:45:13
“张雪是初中生,我是清华博士”:我们相互成就,学历代表不了啥

“张雪是初中生,我是清华博士”:我们相互成就,学历代表不了啥

江山挥笔
2026-04-10 09:35:30
绿营将“追杀”郑丽文,爆料称高层交代不放过一人,直到达成目的

绿营将“追杀”郑丽文,爆料称高层交代不放过一人,直到达成目的

谛听骨语本尊
2026-04-10 18:30:15
停火首日,伊朗炼油厂被炸,伊朗再向中国求助,中方回应斩钉截铁

停火首日,伊朗炼油厂被炸,伊朗再向中国求助,中方回应斩钉截铁

猫女的小树屋
2026-04-10 10:38:55
康师傅“再来一瓶”多店不兑换! 消费者跑多家门店皆失败,怒斥:没能力就别做活动

康师傅“再来一瓶”多店不兑换! 消费者跑多家门店皆失败,怒斥:没能力就别做活动

新浪财经
2026-04-09 18:35:29
九安医疗盘中创历史新高

九安医疗盘中创历史新高

证券时报
2026-04-10 10:13:13
历史性时刻将至!北约秘书长暴跳如雷,提醒特朗普:对中国别天真

历史性时刻将至!北约秘书长暴跳如雷,提醒特朗普:对中国别天真

生活魔术专家
2026-04-10 17:36:11
美媒重排2025年选秀:杨瀚森掉出首轮 弗拉格状元克努佩尔榜眼

美媒重排2025年选秀:杨瀚森掉出首轮 弗拉格状元克努佩尔榜眼

罗说NBA
2026-04-10 05:50:24
巴萨为欧冠翻盘大轮换,加维有望在德比战中首发!

巴萨为欧冠翻盘大轮换,加维有望在德比战中首发!

乐道足球
2026-04-10 17:05:33
胖东来老板买雷克萨斯受冷漠,转头魏建军亲自接待,20辆当场拿下

胖东来老板买雷克萨斯受冷漠,转头魏建军亲自接待,20辆当场拿下

小冠说娱
2026-04-08 22:36:43
2026-04-10 19:55:00
安全圈
安全圈
国内首家大安全概念新媒体
6537文章数 4688关注度
往期回顾 全部

科技要闻

马斯克狂发大火箭也养不起AI 年亏50亿美元

头条要闻

73岁骑友抄近路摔倒身亡 女儿:赔偿问题无法达成共识

头条要闻

73岁骑友抄近路摔倒身亡 女儿:赔偿问题无法达成共识

体育要闻

17岁赚了一百万美元,25岁被CBA裁员

娱乐要闻

黄景瑜王玉雯否认恋情!聚会细节被扒

财经要闻

创业板改革制度落地 增设第4套上市标准

汽车要闻

搭载第二代刀片电池及闪充技术 腾势N8L闪充版预售35万起

态度原创

时尚
数码
本地
手机
军事航空

穿粉色,就是初夏最美的样子

数码要闻

选择虚空还是圣光?微星RTX 5070魔兽世界至暗之夜联名显卡评测:设计精致性能强劲 陪你继续征战艾泽拉斯

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

手机要闻

一加Ace系列新品官宣:直接魔改天玑9500 新一代性能猛兽

军事要闻

特朗普:对美国与伊朗达成和平协议“非常乐观”

无障碍浏览 进入关怀版