首页 > 业界 > 关键词  > 微软最新资讯  > 正文

微软警告NOBELIUM攻击技术愈加泛滥 谨防HTML代码夹带恶意软件

2021-11-16 20:36 · 稿源: cnbeta

早在 5 月,微软就认定有俄罗斯背景的 NOBELIUM 黑客组织要对持续数月的 SolarWinds 网络攻击事件负责,并同企业、政府和执法机构达成了合作,以遏制此类网络攻击的负面影响。早些时候,微软更进一步地剖析了 NOBELIUM 使用的一套更加复杂的恶意软件传送方法。可知其用于造成破坏,并获得“HTML Smuggling”系统的访问权。

HTML Smuggling 技术概览(图自:Microsoft Security)

微软表示,HTML Smuggling 是一种利用合法 HTML5 和 JavaScript 功能、以高度规避安全系统检测的恶意软件传送技术。

钓鱼邮件示例

近年来,这项技术已被越来越多地用于部署网银恶意软件、远程访问木马(RAT)、以及其它有针对性的钓鱼邮件活动。

Mekotio 活动中曝光的威胁行为

其实早在今年 5 月,这项技术就已经在 NOBELIUM 发起的钓鱼邮件活动中被观察到,最近的案例包括网银木马 Mekotio、AsyncRAT / NJRAT 和 Trickbot(控制肉鸡并传播勒索软件负载和其它威胁)。

HTML Smuggling 网页代码示例

顾名思义,HTML Smuggling 允许攻击者在特制的 HTML 附件或网页中“夹带私货”。当目标用户在浏览器中打开时,这些恶意编码脚本就会在不知不觉中被解码,进而在受害者的设备上组装出有效负载。

被 JavaScript 加花的 ZIP 文件

换言之,攻击者没有直接通过网络来传递可执行文件,而是绕过了防火墙、再在暗地里重新构建恶意软件。举个例子,攻击者会在电子邮件消息中附上 HTML Smuggling(或重定向)页面链接,然后提示自动下载序列。

钓鱼页面

为帮助用户辨别愈演愈烈的 HTML Smuggling 攻击,微软在文中给出了一些演示实例,告诫银行与个人采取必要的防御措施,同时不忘推销一下自家的 Microsoft 365 安全解决方案。

在浏览器中构造的、带有密码保护下载器的 JavaScript 实例

据悉,Microsoft 使用多层方法来抵御网络威胁,通过与一系列其它终端防御措施协同合作,以阻止在攻击链的更高层执行并减轻来自更复杂攻击的后果。

Trickbot 钓鱼活动的 HTML Smuggling 攻击示例

最后,微软强烈建议广大客户养成良好的习惯,抽空了解各类恶意软件感染案例,同时将非必要的本地 / 管理员权限调到最低。

举报

  • 相关推荐
  • 2025 年 3 月头号恶意软件:FakeUpdates 和 RansomHub 勒索软件组织主导网络威胁

    网络犯罪分子利用 FakeUpdates 和 RansomHub 作为主要工具扩大攻击面2025 年 4 月-网络安全解决方案先驱者和全球领导者Check Point® 软件技术有限公司(纳斯达克股票代码:CHKP)发布了其 2025 年 23 月《全球威胁指数》报告,突出显示了FakeUpdates下载恶意软件的持续主导地位,它仍然是全球最普遍的网络威胁。本月,研究人员发现了一种新的入侵活动,它传播最流行的恶意软件FakeUpdates

  • 程序员危!微软CEO纳德拉:公司高达30%代码是AI写的

    微软CEO纳德拉在Meta的LlamaCon大会上透露,微软代码库中20%-30%的代码由AI生成,其中Python应用进展最快,C语言相对较慢。微软CTO凯文·斯科特预测到2030年,95%代码将由AI生成。谷歌CEO皮查伊也表示,谷歌超30%代码由AI生成。Meta CEO扎克伯格则未透露具体数据。由于缺乏统一的AI代码衡量标准,这些数据仅供参考。(140字)

  • 程序猿瑟瑟发抖!微软CTO:2030年AI将生成95%的代码

    据国外媒体报道称,微软首席技术官凯文斯科特预测,到2030年,95%的编程代码将由人工智能生成。他很快澄清说,这并不意味着人类参与软件工程的终结。他估计人工智能将处理大约20%到30%的编码任务,但强调其在应对更复杂挑战方面的局限性。

  • 美团:骑手使用京东软件被永久停止接单系恶意P图造谣

    美团公司4月27日发布声明,澄清近期网络流传的三类不实信息。针对"骑手使用其他平台软件会被美团永久封号"的传言,美团表示相关图片系对平台封禁违规抢单外挂提示页的恶意篡改。关于"美团外卖柜排他使用"的说法,公司强调外卖柜设施对所有平台骑手开放。对于"同一商家在不同平台餐品质量差异"的对比内容,美团指出这些信息存在明显造假痕迹,最早可追溯至今年1月,系有组织的造谣行为。美团重申平台佣金政策不会导致商家减量降质,相关指控与事实严重不符。公司表示将持续监控网络不实信息,维护正常市场秩序。

  • 促使用户升级软件新招 微软Teams超90天未更新将无法使用

    微软近期更新了Microsoft365AdminCenter中关于Teams应用更新的通知,表示在Teams应用新版本发布后,若超过90天未更新,将无法使用,直至完成更新。在当前复杂的安全环境下,保持Teams应用的最新状态至关重要,默认情况下,Teams客户端会自动更新,大多数用户无需额外操作即可完成更新。微软建议IT管理员和系统管理员将Teams应用设置为自动更新至最新版本,以避免因版本过旧无法�

  • 理想自研车机系统“星环OS”公布开源代码

    理想汽车4月25日发布"理想星环OS技术白皮书",宣布启动车机操作系统开源计划。该项目将分三个阶段推进:4月23日已开源安全实时操作系统和通信总线模块;6月30日将开放完整智能车控系统及智能驾驶基础能力;7月后计划开源包含虚拟化引擎在内的完整智能驾驶系统。理想采用Apache License V2.0开源协议,已在Gitee平台创建开源组织。李想表示此次开源不设商业壁垒,预计可为汽车行业每年减少100-200亿元重复研发投入,推动行业技术共享与协作创新。

  • 技术重塑家庭厨房体验 火星人集成灶获用户广好评

    在智能电器融入日常生活的当下,厨房电器正迈入“体验为先”的新时代。作为创新产品的代表,火星人X5Pro蒸烤一体集成灶赢得了消费者的广泛好评。在健康与便捷并重的时代背景下,火星人X5Pro蒸烤一体集成灶无疑是提升生活品质的理想选择。

  • 从0到1玩转MCP:AI的「万能插头」,代码手把手教你!

    在人工智能飞速发展的今天,LLM的能力令人叹为观止,但其局限性也日益凸显——它们往往被困于训练数据的「孤岛」,无法直接触及实时信息或外部工具。2024年11月,Anthropic推出了开源协议MCP,旨在为AI模型与外部数据源和工具之间的交互提供一个通用、标准化的连接方式。随着技术的不断发展,我们期待MCP能够克服这些挑战,充分发挥其潜力,为行业带来更多价值。

  • 安信证书五一特惠:多款热门代码签名证书限时6折起

    安信证书推出2025年五一劳动节代码签名证书促销活动,提供四款热门产品限时6折优惠:1)Certum企业版代码签名证书原价1200元,现960元,适合中小企业;2)Certum专业版原价2500元,现1500元,采用4096位密钥;3)GlobalSign OV代码签名证书原价2800元,现2240元,稳定性好;4)GlobalSign EV代码签名证书原价4000元,现3200元,金融级安全。活动期间购买用户可享受免费安装、重签等服务。活动时间:2025年4月25日至5月31日。代码签名证书能消除软件下载时的安全警告,保护代码完整性,提升用户信任度。企业可根据需求前往安信证书官网选购。

  • 北京队再上大分:新AI一句话就能搞开发,代码实时可见 | 免费可用

    什么?!现在随便一个完全不懂编程的人,都可以开发完整网站了???你没看错,现在搞开发啊,真的就是一句话的事儿。例如你想做一个fashion一点的电商网站,那么你只需要来上一句:然后啊,这个AI就开始思考你需求的意图了。但毕竟咱们Prompt过于简单了,于是乎,这个AI还贴心地基于需求,给出了诸多细节选项,包括:响应式设计,适配不同设备商品分类和搜索功能购物车和结�