安全研究人员近日披露一起新型DCRat恶意软件分发活动。该攻击利用看似普通的SVG图片文件,在受害者浏览器中秘密构建并下载一个受密码保护的恶意压缩包,最终植入远程访问木马。 攻击始于仿冒法律通知的钓鱼邮件。邮件伪装成哥伦比亚司法机构的“Resolución Denuncia Jurídica”通知,诱导收件人打开附件中的SVG文件。由于SVG常用于图形展示,受害者容易放松警惕。然而,该文件内部隐藏了经过双重Base64编码的JavaScript代码。当用户在浏览器中打开附件时,脚本会借助浏览器的Blob功能在内存中重建压缩包,并将其保存为名为“DOC-16-ENE-2026 RESOLUCI”的文件。 页面随后展示一个伪造的公民查询门户,使整个流程看起来更正式。点击后,页面会提示“下载已完成”,并提供密码“1601”,要求受害者解压并运行其中的文件。这种分步骤的交互设计明显是为了降低用户的戒备心理。 Trellix的研究人员在一份客户升级事件中发现了该活动。分析显示,攻击者结合了社会工程学、隐藏浏览器代码、DLL侧加载以及进程镂空(process hollowing)技术,将DCRat注入到受信任的Windows进程中,从而规避安全软件的检测。 DCRat,又称DarkCrystal RAT,是一种功能强大的远程访问木马。一旦成功植入,攻击者便可远程执行命令、窃取数据、保持持久控制,并与命令与控制服务器通信。 Trellix在提供给Cyber Security News的报告中指出,这一事件再次表明,看似无害的普通文件也可能成为重大入侵的第一步。安全专家建议用户避免打开来源不明的邮件附件,尤其是SVG、HTML等带脚本能力的文件,并确保安全软件及时更新。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.