?利用“順豐速運”下發(fā)GuLoader惡意軟件
GuLoader是一個使用VB語言編寫的惡意軟件下載器。它通常從Google Drive、Microsoft OneDrive、MediaFire等托管站點下載惡意代碼執(zhí)行。常見的后續(xù)惡意遠控程序有:LokiBot、Remcos RAT和Agent Tesla等等。GuLoader本身具有較為復雜的執(zhí)行流程,較強的反調機制使得當前部分在線沙盒無法精確檢測惡意行為,同時也給分析人員造成一定阻礙。
攻擊者使用偽裝成“順豐速運”的惡意釣魚郵件下發(fā)釣魚鏈接。該釣魚鏈接指向MediaFire下載GuLoader惡意軟件壓縮包(鏈接信息部分隱藏)。一旦用戶下載該惡意軟件壓縮包,并且無意執(zhí)行惡意程序,整個惡意流程被立即激活。