APP下载

最新Valak恶意程式可窃取Exchange服务器凭证

消息来源:baojiabao.com 作者: 发布时间:2026-09-01

报价宝综合消息最新Valak恶意程式可窃取Exchange服务器凭证

Cybereason表示,最常被恶意程式Valak用来作为感染媒介的是Word文件,骇客在邮件中夹带了含有恶意宏的Word文件,成功进驻使用者系统之后,就能与骇客所设立的C&C服务器建立连结,以下载其它的恶意模组。(图片来源/Cybereason)

美国资安业者Cybereason近日揭露了一个去年底才出现的恶意程式Valak,指出它最初只被归类为恶意程式下载器(malware loader),但短短的半年内,它就释出了超过30个不同的版本,同时演变成一个至少具备6个模组的复杂恶意程式,其中一个恶意模组可用来窃取微软的Exchange服务器凭证。

根据研究人员的分析,Valak主要被用来执行目标式攻击,对象包括个人,以及美国与德国的大型企业。

最常被Valak用来作为感染媒介的是Word文件,骇客在邮件中夹带了含有恶意宏的Word文件,成功进驻使用者系统之后,就能与骇客所设立的C&C服务器建立连结,以下载其它的恶意模组,目前至少观察到6种不同的恶意模组,分别可用来探测系统资讯、确认目标对象的所在地、搜集受害系统的执行程序、执行网络侦测、捕获受害电脑的屏幕截图,以及窃取Exchange的凭证以入侵企业的电子邮件系统。

分析显示,此一名为Exchgrabber的恶意模组主要用来汲取Exchange服务器的资料,包括网域的密码与凭证,取得这些机密资料将允许骇客进入企业内部电子邮件服务的网域,借由其它模组则能得知网域管理员的身份,进而执行大规模的间谍行动,也彰显了骇客的头号目标就是大型企业。

除了发展出复杂的恶意模组以外,Valak也弃用了容易被侦测到的PowerShell,而采用诸如ADS等进阶的躲避技术。

研究人员认为,Valak日益增长的能力使得它可独立使用,不必再搭配其它的恶意程式,即便如此,Valak作者似乎正与其它恶意程式作者合作,以打造出更加危险的恶意程式,应加以警惕。

2020-06-01 16:47:00

相关文章