VEIL#DROP攻击链:滥用Blogger平台传播PureLogs信息窃取器

VEIL#DROP恶意软件链利用Google Blogger平台承载第二阶段载荷,通过伪装成PDF的JavaScript文件启动PowerShell,最终部署PureLogs Stealer窃取敏感信息。攻击采用动态URL生成、运行时多态、反射加载和LOLBins滥用等多种规避技术,深度分析攻击链及防御建议。

🔍 High 其他

Securonix发现一个名为VEIL#DROP的多阶段恶意软件交付链,攻击者通过鱼叉式钓鱼或路过式下载诱导用户执行伪装成PDF文档的JavaScript脚本,随后利用Google Blogger平台托管下一阶段载荷,最终部署基于.NET的PureLogs信息窃取器。该攻击链采用动态URL生成、运行时多态、反射加载和LOLBins滥用等多种规避技术,旨在逃避安全检测并窃取敏感数据。

来源:The Hacker News | 2026-07-01 | 原文链接

🔍 关键发现

  • 初始载荷为伪装成PDF的JavaScript文件(如transcript.pdf.js),通过Windows Script Host执行并启动PowerShell绕过执行策略。
  • 攻击者滥用Google Blogger平台托管第二阶段PowerShell载荷,利用可信基础设施绕过声誉检测。
  • 载荷通过XOR解密后动态构造Blogspot URL(随机插入斜杠)实现静态签名规避,并在运行时进行多态变异以逃避哈希检测。
  • 最终使用反射代码加载从内存中执行.NET程序集,并部署PureLogs Stealer(PureCoder提供的MaaS)。
  • 加载器采用级联方式依次尝试regsvcs.exe、installutil.exe、msbuild.exe等微软签名二进制文件执行恶意代码,作为内存加载失败的降级方案。

⚔️ 攻击链分析

1. 攻击者通过鱼叉式钓鱼或路过式下载发送伪装成文档的JavaScript文件(如transcript.pdf.js)。 2. 用户执行该JS文件,Windows Script Host调用PowerShell绕过执行策略,从Blogger(htlwub00klocate.blogspot[.]com)获取第二阶段PowerShell载荷。 3. 第二阶段载荷显示假PDF页面(如Google.com),后台下载并解密XOR加密的.NET载荷,通过反射加载或LOLBins执行。 4. 最终部署PureLogs Stealer,窃取凭据、浏览器数据、文件等敏感信息。

🚩 失陷指标 (IOC)

  • htlwub00klocate.blogspot[.]com
  • transcript.pdf.js (恶意JavaScript文件)

🛡️ 缓解建议

  • ✅ 在终端上监控并阻止无文件恶意软件行为,特别是PowerShell绕过执行策略(如Bypass参数)的脚本执行。
  • ✅ 限制对Blogger等公共博客平台的访问,或通过Web代理检测异常URL模式(如大量斜杠的Blogspot链接)。
  • ✅ 部署端点检测和响应(EDR)方案,监控regsvcs.exe、installutil.exe、msbuild.exe等LOLBins的异常调用。
  • ✅ 对用户进行安全意识培训,警惕伪装成文档的.js文件,并禁用双击执行.js文件的默认行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测VEIL#DROP攻击?

关注PowerShell进程的Bypass执行策略、对blogspot[.]com的异常HTTP请求(URL含大量斜杠)、以及regsvcs.exe等LOLBins的非标准进程启动。

❓ PureLogs Stealer窃取哪些数据?

PureLogs Stealer基于.NET,收集浏览器凭据、cookie、自动填充数据、加密钱包、文件、系统信息等,并通过MaaS模型提供给攻击者。

❓ 为什么攻击者选择Blogger平台?

Google Blogger属于受信任域名,传统基于声誉的防御机制不会将其列入黑名单,恶意流量可混入正常网络活动,降低被拦截概率。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)