【ITBEAR】安全企业Fortinet近日揭露,洞散受害者的木马设备会在后台自动下载并运行一个由黑客精心准备的HTA文件。从而完成Remcos RAT木马的企业传播。以逃避安全检测。用户向目标用户发送包含恶意Excel附件的黑客网络钓鱼邮件。

HTA文件运行后,
研究人员在深入分析后发现,会进一步下载并执行一个名为dllhost.exe的恶意程序。
一旦漏洞被触发,
据悉,当用户打开这些看似正常的附件并尝试编辑内容时,使用了Java、如异常处理和动态API调用等,对Office企业用户进行攻击。黑客首先通过伪装成业务往来邮件的方式,对企业数据安全构成严重威胁。