网易首页 > 网易号 > 正文 申请入驻

越南APT组织“海莲花”仍在活跃,利用新后门攻击东亚国家

0
分享至

根据网络安全公司ESET发布的分析报告,越南高级持续性威胁(APT)组织OceanLotus(在我国被称为“海莲花”)已经为其恶意工具库添加了新的后门程序,而这个后门程序包含了启用文件、注册表和进程操纵以及下载更多其他恶意文件的功能。

来自ESET公司的安全研究员Tomas Foltyn 介绍说,该组织通过发起鱼叉式网络钓鱼和水坑攻击活动来传播该后门程序,同时依靠了过去曾经使用过但未被发现的策略,包括大量代码混淆和DLL侧载。

被称为“Korplug.MK”的后门程序主要针对了东亚国家,如越南、菲律宾、老挝和柬埔寨。ESET发言人Anna Keeve通过电子邮件告诉媒体称,这个后门程序的行为与远控木马PlugX类似,后者也被称为Korplug,并自2012年以来就一直存在。

OceanLotus,又被称为APT32和APT-C-00,被认为是与越南政府有关的,具备丰厚的资源,能够利用先进的工具、战术和程序(TTP)针对特定的目标发动复杂的、先进的网络攻击。其通常使用的攻击方式,就是前面提到的鱼叉式网络钓鱼和水坑攻击。

在鱼叉式网络钓鱼攻击活动中,一个作为诱饵的恶意文档并作为了附件与电子邮件一起分发,文档包含了一个恶意文件Win32/TrojanDropper.Agent.RUI,该文件被用来传播Korplug.MK。为了增加不知情受害者的点击可能性,恶意可执行文件通常会伪装成文档或电子表格的图标。

诱饵文档通常是以英文或者越南文编写的,已经被发现的诱饵文档以多种主题出现,包括伪造的Mi-17俄罗斯直升机技术文档、虚假简历、各种虚假的商业文件以及要求收件人向越南电信公司Saigontel提供投诉细节的虚假文件。

水坑攻击则涉及到入侵并控制一个受害者可能访问的网站,在这种情况下,Korplug.MK被嵌入在伪装成合法软件的恶意应用程序或恶意更新程序中。

ESET在其报告中表示,滴管组件RobototFontUpdate.exec伪装成了Roboto Slab字体更新。它会在多个阶段中执行,而在每个阶段都会涉及大量的代码混淆,旨在逃避防病毒软件的安全检测。另外,为了误导安全研究人员的调查方向,它还包含了一些垃圾代码。

当滴管组件以管理员权限运行时,一个Windows服务将被创建,用于在受感染系统上建立持久性(即使在系统重启后依然能够自动运行)。另外,滴管组件还包含了一个删除模块,其唯一目的是在完成任务后删除诱饵文档。

在建立持久性并删除诱饵文档后,滴管组件会生成两个文件:一个来自合法软件开发商(包括McAfee和Symantec)的数字签名可执行文件和一个以合法可执行文件命名的恶意动态链接库(DLL),后者便是Korplug.MK后门程序。

“这两个文件以一种被称为'DLL side-loading'的技巧为基础,它包括通过在与签名的可执行文件相同的文件夹中植入一个恶意DLL来选择合法应用程序的库加载过程。” Foltyn在博客文章中解释道,“这是一种保持不易被怀疑的方式,因为具有有效签名的可信应用程序通常不太可能引起怀疑。”

一旦Korplug.MK正式执行,它将采集受感染系统的各种信息(包括计算机和操作系统)数据,并将这些数据发送到命令与控制(C&C)服务器,然后等待攻击者的命令。

ESET表示,新后门的运用表明OceanLotus仍在保持活跃,并不断升级其恶意工具库。另外,新后门能够兼具逃避防病毒软件的安全检测以及利用有效数字签名来保持隐匿性的能力也证明,OceanLotus的能力正在随着事件推移而提高,他们已经能够将合法代码和公开可用的工具结合起来以开发出属于自己的恶意工具。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
两名9岁女孩被困电梯近2小时!求救几十次后,保安回应:不要再按电梯玩了

两名9岁女孩被困电梯近2小时!求救几十次后,保安回应:不要再按电梯玩了

上观新闻
2026-05-30 19:34:29
八年魔咒:欧冠决赛仅一队进球,巴黎半场落后阿森纳

八年魔咒:欧冠决赛仅一队进球,巴黎半场落后阿森纳

热血体育社
2026-05-31 01:26:52
空姐的跪式服务

空姐的跪式服务

微微热评
2026-05-30 21:49:57
俄罗斯无人机击中罗马尼亚,导致2人受伤,预计北约不会有大动作

俄罗斯无人机击中罗马尼亚,导致2人受伤,预计北约不会有大动作

山河路口
2026-05-29 14:04:31
阿森纳女足欧冠决赛两逃手球嫌疑?哈弗茨破门,裁判VAR均未判罚

阿森纳女足欧冠决赛两逃手球嫌疑?哈弗茨破门,裁判VAR均未判罚

元气满分吖
2026-05-31 01:27:38
阿森纳与巴黎圣日耳曼的欧冠决赛即将上演,登贝莱点球扳平比分

阿森纳与巴黎圣日耳曼的欧冠决赛即将上演,登贝莱点球扳平比分

春日筆記
2026-05-31 01:48:55
苏州、常州、盐城与扬州的足球赛结果更新,镇江垫底苏超积分榜

苏州、常州、盐城与扬州的足球赛结果更新,镇江垫底苏超积分榜

何揎室内设计
2026-05-30 21:57:57
老婆出轨后,我去找对方老婆,谁料他老婆:给你套房,但有个条件

老婆出轨后,我去找对方老婆,谁料他老婆:给你套房,但有个条件

千秋文化
2026-05-29 19:56:40
好家伙!原来小儿子是从城里捡来的?姜洪涛前妻终于改口认罪

好家伙!原来小儿子是从城里捡来的?姜洪涛前妻终于改口认罪

翰飞观事
2026-05-30 11:30:23
即将官宣!曝43岁西班牙名帅接掌利物浦,签约3年+待正式手续完成

即将官宣!曝43岁西班牙名帅接掌利物浦,签约3年+待正式手续完成

我爱英超
2026-05-30 20:12:22
杭州女子征婚:不要彩礼,能提供5分钟夫妻生活,每月给男人3000

杭州女子征婚:不要彩礼,能提供5分钟夫妻生活,每月给男人3000

谭谈社会
2026-05-28 18:34:27
网约车被追尾索赔停运损失,家属怒了:420元日均流水,却被按280元调解?

网约车被追尾索赔停运损失,家属怒了:420元日均流水,却被按280元调解?

用车指南
2026-05-30 10:01:47
 欧冠决赛上半场:德国主裁三次判罚引爆网络争论

欧冠决赛上半场:德国主裁三次判罚引爆网络争论

体育硬核说
2026-05-31 01:26:10
以色列遭袭

以色列遭袭

环球时报国际
2026-05-30 22:41:22
鬼才导演的“十年之约”:最后一部作品为何难产?

鬼才导演的“十年之约”:最后一部作品为何难产?

追星雷达站
2026-05-30 00:29:20
中方代表:日本没有资格谈国际防务合作 须警惕军国主义思潮借机复活

中方代表:日本没有资格谈国际防务合作 须警惕军国主义思潮借机复活

环球网资讯
2026-05-30 19:36:11
日本投票结果公布,高市梭哈更近了,俄罗斯奉陪到底

日本投票结果公布,高市梭哈更近了,俄罗斯奉陪到底

流史岁月
2026-05-30 18:40:06
国家免费电视全面开通!自己动手几分钟调好,终身零月租不花钱

国家免费电视全面开通!自己动手几分钟调好,终身零月租不花钱

小柱解说游戏
2026-05-30 18:41:02
越扒越有!曝杨梅协会会长:是当地最大批发商,亲戚全在协会任职

越扒越有!曝杨梅协会会长:是当地最大批发商,亲戚全在协会任职

天天热点见闻
2026-05-30 06:44:22
香会变调:美国在台海问题上收声

香会变调:美国在台海问题上收声

环球网资讯
2026-05-30 20:40:20
2026-05-31 02:03:00
E安全 incentive-icons
E安全
全球网络安全资讯新传媒
7159文章数 22757关注度
往期回顾 全部

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

头条要闻

两名9岁女孩被困电梯近2小时 求救几十次物业无动于衷

体育要闻

岁月不饶人!39岁德约鏖战近5小时拼到呕吐

娱乐要闻

张碧晨《歌手》 “活人微死” 自嘲

财经要闻

双汇管不住一头猪

科技要闻

车圈大佬发声:价格战远去,但竞争仍残酷

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

家居
房产
时尚
旅游
军事航空

家居要闻

云栖 舒展如流云

房产要闻

红动五月!全国抢入核心资产,广州盯紧凯旋新世界!

美回巅峰的她们,带火的这些爆款真的好用吗

旅游要闻

伊利亮相2026“跟着品牌去旅行”对接交流活动 以工业文旅融合彰显中国品牌力量

军事要闻

美防长参加"香会" 就美中关系最新表态

无障碍浏览 进入关怀版