恶意 Excel XLL 加载项推送 RedLine 密码窃取恶意软件

在这里插入图片描述
网络犯罪分子正在向网站联系表格和论坛发送垃圾邮件,以分发下载和安装 RedLine 密码和信息窃取恶意软件的 Excel XLL 文件。

RedLine 是一种信息窃取特洛伊木马程序,它会窃取存储在 Web 浏览器中的 cookie、用户名和密码以及信用卡,以及来自受感染设备的 FTP 凭据和文件。

除了窃取数据,RedLine 还可以执行命令、下载和运行更多恶意软件,以及创建活动 Windows 屏幕的屏幕截图。
所有这些数据都被收集并发送回攻击者,以在犯罪市场上出售或用于其他恶意和欺诈活动。

垃圾邮件联系表格和论坛

在过去的两周里,BleepingComputer 的联系表格多次被垃圾邮件发送,其中包含不同的网络钓鱼诱饵,包括虚假广告请求、节日礼物指南和网站促销。

在对诱饵进行研究后,BleepingComputer 发现这是一项针对许多使用公共论坛或文章评论系统的网站的广泛活动。

在 BleepingComputer 发现的一些网络钓鱼诱饵中,攻击者创建了虚假网站来托管用于安装恶意软件的恶意 Excel XLL 文件。

例如,一个活动使用了以下垃圾邮件和一个模仿合法 Plutio 网站的虚假网站。

经营业务所需的一切。管理项目,创建令人眼花缭乱的提案并更快地获得报酬。黑色星期五!所有计划都是免费的,不需要信用卡。
在这里插入图片描述
其他垃圾邮件伪装成付款报告、广告请求或礼品指南,其中包含指向托管在 Google 云端硬盘上的恶意 XLL 文件的链接,如下所示。

在这里插入图片描述
特别感兴趣的是针对网站所有者的诱饵,这些网站所有者请求在他们的网站上做广告并要求他们查看要约的条款。这会导致安装恶意软件的恶意“ terms.xll ”文件。

以 500 美元的价格向我们出售您网站上的广告空间
您可以通过以下链接阅读我们的条款
https://drive.google[.]com/file/d/xxx/view?usp=sharing

BleepingComputer 本周看到的其他诱饵是:

感谢您使用我们的应用程序。您的付款已获批准。您可以通过以下链接查看您的付款报告 https://xxx[.]link/report.xll

Google 刚刚公布了 2021 年最热门的 100 件礼物,

我赢得了 10.000 美元。也想要吗?阅读并接受条款
https://drive.google[.]com/file/d/xxx/view?usp=sharing

滥用 Excel XLL 文件

这些垃圾邮件活动旨在推送恶意 Excel XLL 文件,这些文件会在受害者的 Windows 设备上下载并安装 RedLine 恶意软件。

XLL 文件是一个加载项,允许开发人员通过读取和写入数据、从其他源导入数据或创建自定义函数来执行各种任务来扩展 Excel 的功能。

XLL 文件只是一个 DLL 文件,其中包含一个“xlAutoOpen”函数,该函数在加载项打开时由 Microsoft Excel 执行。
在这里插入图片描述
虽然 BleepingComputer 和安全研究员TheAnalyst进行的测试并 没有正确加载 XLL 文件,但它们可能适用于其他版本的 Microsoft Excel。

但是,使用 regsvr32.exe 命令或“ rundll32 name.xll,xlAutoOpen ”命令手动执行 DLL会将 wget.exe程序提取到 %UserProfile% 文件夹,并使用它从远程站点下载 RedLine 二进制文件。
在这里插入图片描述
该恶意二进制文件保存为%UserProfile%\JavaBridge32.exe [ VirusTotal ] 然后执行。

每次受害者登录 Windows 时,都会创建一个注册表自动运行条目,以自动启动 RedLine 信息窃取程序。
在这里插入图片描述
一旦恶意软件被执行,它将搜索有价值的数据来窃取,包括存储在 Chrome、Edge、Firefox、Brave 和 Opera 浏览器中的凭据和信用卡。

如果您成为此活动的受害者,您应该假设您存储的密码已被泄露并立即更改它们。此外,如果您的浏览器中存储了信用卡,您应该联系您的信用卡公司以提醒他们注意这一事件。

由于 XLL 文件是可执行文件,攻击者可以使用它们在设备上执行各种恶意行为。因此,除非它来自受信任的来源,否则您绝不能打开它。

这些文件通常不作为附件发送,而是通过另一个程序或通过您的 Windows 管理员安装。

因此,如果您收到分发这些类型文件的电子邮件或其他消息,只需删除该消息并将其报告为垃圾邮件即可。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
Excel XLLExcel eXtension Language Library)是一种用于开发Excel插件的编程语言,它可以扩展Excel的功能并增加自定义的函数和工具。 使用Excel XLL开发可以实现以下几个方面的功能: 1. 自定义函数:通过Excel XLL,可以开发自定义的函数,使其可以在Excel中像内置函数一样进行使用。这为用户提供了更多的数据计算和分析选。 2. 数据处理:Excel XLL提供了强大的数据处理功能,开发者可以通过它来实现更复杂的数据分析和处理逻辑,例如数据筛选、排序、转置等。 3. 用户界面:Excel XLL还可以用于开发自定义的用户界面,以实现更复杂的交互逻辑和用户体验。通过这些自定义界面,用户可以更方便地进行数据输入、操作和结果查看。 4. 数据连接:Excel XLL也可以被用于数据连接,将Excel与其他数据源(如数据库、Web服务等)进行连接,方便数据的导入和导出,以及实现实时数据更新功能。 相比于Excel宏编程,Excel XLL开发具有更高的性能和更丰富的功能选。通过使用Excel XLL,可以更灵活地控制数据计算和处理逻辑,并提供更好的用户交互体验。同时,Excel XLL还支持跨平台的使用,可以在不同的操作系统和Excel版本中进行开发和使用。 总之,Excel XLL开发是一种非常强大和灵活的Excel插件开发方式,可以为用户提供更多的功能和选,满足各种数据处理和分析的需求。它的使用也可以提高工作效率和准确性,同时提升Excel应用的整体体验。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

mikes zhang

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值