Bumblebee 恶意软件中断后卷土重来

报道,Bumblebee 恶意软件加载程序在 5 月份被欧洲刑警组织的“终局行动”中断仅四个多月后,就在最近的攻击中重新出现。Bumblebee 最初由 TrickBot 创建者开发,于 2022 年取代了 BazarLoader 后门,以促进勒索软件对受害者网络的访问。该恶意软件通过网络钓鱼、恶意广告和 SEO 中毒传播,推广 Zoom、Cisco AnyConnect、ChatGPT 和 Citrix Workspace 等各种软件。它的典型有效载荷包括 Cobalt Strike 信标、信息窃取程序和各种勒索软件菌株。

5 月,“终局行动”成功查获了 100 多台支持多种恶意软件操作的服务器,包括 Bumblebee。在这次中断之后,Bumblebee 的活动才停止,直到最近 Netskope 研究人员观察到,这表明它有可能卷土重来。新的攻击链从包含恶意 ZIP 文件的网络钓鱼电子邮件开始。这些文件包括 .LNK 快捷方式,当激活时触发 PowerShell 下载并执行伪装成 NVIDIA 驱动程序更新或 Midjourney 安装程序的恶意 .MSI 文件,绕过用户交互以最大限度地减少检测。来源