Fortinet:Emansrepo Stealer:多向量攻擊鏈

本報告分析了一種名為Emansrepo的Python資訊竊取惡意軟體,該惡意軟體自2023年11月以來一直活躍,並不斷演進其攻擊手法。這項研究揭示了網路安全威脅的持續演變性質,以及組織保持警惕的必要性。

Emansrepo主要通過電子郵件釣魚的方式傳播,附件包含虛假的購買訂單和發票。該惡意軟體能夠從受害者的瀏覽器和特定路徑的文件中竊取數據,並將其壓縮後發送給攻擊者。研究發現,隨著時間推移,攻擊流程變得越來越複雜,增加了多個階段和多個接收郵箱。

報告詳細分析了三種不同的攻擊鏈:

1. 第一種攻擊鏈使用偽裝成下載頁面的投放程序,實際上下載並執行AutoIt腳本,該腳本再下載並解壓縮Python模塊和惡意腳本。

2. 第二種攻擊鏈利用HTA文件下載PowerShell腳本,該腳本具有與第一種攻擊鏈中AutoIt腳本類似的功能。

3. 第三種攻擊鏈使用經過混淆的批處理文件,該文件下載並執行PowerShell腳本。

Emansrepo的資訊竊取行為可分為三個部分:

1. 收集用戶信息和文本文件,包括登錄數據、信用卡信息、網絡歷史等。

2. 複製PDF文件,壓縮瀏覽器擴展、加密貨幣錢包和遊戲平台的文件夾。

3. 複製Cookie文件。

研究還發現,攻擊者最近開始使用Remcos惡意軟體進行新的攻擊活動,這表明他們正在擴大攻擊範圍和手段。

這項研究突顯了幾個重要觀點:

1. 攻擊者不斷改進其技術:從最初的簡單攻擊鏈到後來的多階段、多向量攻擊,攻擊者展現了持續創新的能力。這提醒我們,網絡安全是一場永無止境的軍備競賽。

2. 釣魚郵件仍是主要威脅:儘管攻擊手法不斷演變,但釣魚郵件仍然是惡意軟體傳播的首選方式。這強調了用戶教育和郵件安全解決方案的重要性。

3. 資訊竊取範圍廣泛:Emansrepo竊取的資訊涵蓋了用戶的各種敏感數據,從瀏覽器歷史到加密貨幣錢包。這表明攻擊者正在尋求最大化他們的收益。

4. 惡意軟體的模塊化趨勢:Emansrepo的三部分結構顯示了惡意軟體開發的模塊化趨勢,使攻擊者能夠靈活地適應不同目標。

5. 持續監控的必要性:鑒於威脅形勢的快速變化,持續監控和更新防禦措施至關重要。

總的來說,這項研究凸顯了現代網絡威脅的複雜性和動態性。組織需要採取全面的安全策略,包括技術解決方案、用戶教育和持續的威脅情報更新。只有保持警惕並不斷適應,我們才能在不斷演變的網絡安全環境中保持領先。

詳情請看:

Emansrepo Stealer: Multi-Vector Attack Chains

Posted in  on 9月 27, 2026 by Kevin |