网易首页 > 网易号 > 正文 申请入驻

利用微软office七年漏洞!乌克兰遭网络攻击

0
分享至


4月30日

摘要

网络安全研究人员发现,这次针对乌克兰的行动利用了微软Office中一个近七年的漏洞,将Cobalt Strike传送到被攻击的系统上。


这次攻击链在2023年底发生,据Deep Instinct公司称,攻击者使用了一个PowerPoint幻灯片文件("signal-2023-12-20-160512.ppsx")作为起点,文件名暗示它可能是通过Signal即时通讯应用分享的。

尽管如此,实际上并没有证据表明PPSX文件是以这种方式分发的,尽管乌克兰计算机应急响应小组(CERT-UA)已经发现了两次不同的活动,它们都使用了这个通讯应用作为恶意软件的传播途径。

就在上周,该机构披露,乌克兰武装部队正日益成为UAC-0184组织通过通讯和约会平台传播恶意软件的目标,这些恶意软件包括HijackLoader(又名GHOSTPULSE和SHADOWLADDER)、XWorm和Remcos RAT,以及开源程序如sigtop和tusc,用于从计算机中窃取数据。

"PPSX(PowerPoint幻灯片)文件似乎是美国军队的一个旧版清雷刀(MCB)使用说明书,"安全研究员Ivan Kosarev说。"PPSX文件包含了一个远程关联到外部OLE对象的链接。"

这涉及到对CVE-2017-8570(CVSS评分:7.8)的利用,这是一个现已修补的Office远程代码执行漏洞,如果攻击者能够说服受害者打开一个特制的文件,就可以执行任意操作,加载托管在weavesilk[.]space上的远程脚本。

这个高度混淆的脚本随后启动一个包含JavaScript代码的HTML文件,该文件通过Windows注册表在主机上建立持久性,并且释放一个伪装成Cisco AnyConnect VPN客户端的下一阶段有效载荷。

该有效载荷包含一个动态链接库(DLL),最终将一个破解的Cobalt Strike Beacon(一个合法的渗透测试工具)直接注入到系统内存中,并等待来自命令和控制(C2)服务器("petapixel[.]fun")的进一步指令。


这个DLL还包含了一些功能,可以检查它是否在虚拟机中执行,并规避安全软件的检测。

Deep Instinct表示,它既无法将这些攻击与特定的威胁行为者或组织联系起来,也不能排除这是一次红队演练的可能性。目前还不清楚入侵的确切目标是什么。

"诱饵包含了与军事相关的内容,这表明它是针对军事人员的,"Kosarev说。

"但是,域名weavesilk[.]space和petapixel[.]fun伪装成了一个不太知名的生成艺术网站(weavesilk[.]com)和一个流行的摄影网站(petapixel[.]com)。这两者并无关联,我们对于攻击者为何会特意使用这两个域名来欺骗军事人员感到有些困惑。"

Sandworm针对乌克兰的关键基础设施#

这次披露是在CERT-UA揭示了大约20家乌克兰的能源、水和供暖供应商已经成为一个名为UAC-0133的俄罗斯政府赞助的组织的目标之后,该组织是Sandworm(又名APT44、FROZENBARENTS、Seashell Blizzard、UAC-0002和Voodoo Bear)的一个子集,该组织对乌克兰进行了大量的破坏性行动。

这些攻击旨在破坏关键操作,涉及使用像Kapeka(又名ICYWELL、KnuckleTouch、QUEUESEED和wrongsens)及其Linux变种BIASBOAT,以及GOSSIPFLOW和LOADGRIP等恶意软件。

GOSSIPFLOW是一个基于Golang的SOCKS5代理,而LOADGRIP是一个用C编写的ELF二进制文件,用于在被攻击的Linux主机上加载BIASBOAT。



Sandworm是一个多产且高度适应性的威胁组织,与俄罗斯联邦武装力量总参谋部主要指挥部的74455部队有关。它自2009年以来就已知活跃,该对手还与三个黑客和泄露黑客活动人物如XakNet Team、CyberArmyofRussia_Reborn和Solntsepek有关。

由俄罗斯军事情报部门赞助,APT44是一个动态且在操作上成熟的威胁行为者,自2022年1月以来,他们积极参与全方位的间谍、攻击和影响操作,"Mandiant公司说,描述这个持续性威胁(APT)正在进行多管齐下的努力,以帮助俄罗斯在冲突时获得优势。

2024.04.26

2024.04.25

2024.04.24

注:本文由E安全编译报道,转载请联系授权并注明来源。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
上午10点!中国女排官宣,新队长谜底揭晓,朱婷安心,袁心玥懂了

上午10点!中国女排官宣,新队长谜底揭晓,朱婷安心,袁心玥懂了

室内设计师阿喇
2024-05-21 17:30:37
武统、和统都有难处?台湾军事专家:中国大陆已经走上第三条路

武统、和统都有难处?台湾军事专家:中国大陆已经走上第三条路

懂体育的小吖头
2024-04-25 09:20:29
许久未见的霍尊露面了,他剪掉了他的长发,也把“娘”这字拿掉了

许久未见的霍尊露面了,他剪掉了他的长发,也把“娘”这字拿掉了

阿芒娱乐说
2024-05-21 10:25:16
“整容脸”上镜有多难看?这就是张艺谋,坚持不用整容脸的原因吧

“整容脸”上镜有多难看?这就是张艺谋,坚持不用整容脸的原因吧

娱乐的小灶
2024-05-21 20:46:27
说一个违背很多人认知的事:
大一部分人脱发其实是洗发水造成的

说一个违背很多人认知的事: 大一部分人脱发其实是洗发水造成的

股票短线实盘指导操作
2024-05-18 07:54:10
叙利亚总统府:叙“第一夫人”被诊断出患有急性髓系白血病

叙利亚总统府:叙“第一夫人”被诊断出患有急性髓系白血病

环球网资讯
2024-05-21 16:32:33
中美一旦开战,第一天会发生什么,美军被计算结果惊出一身冷汗

中美一旦开战,第一天会发生什么,美军被计算结果惊出一身冷汗

懂体育的小吖头
2024-05-20 09:29:02
男子2000元搞定女邻居,发生20次关系后,女子终于忍无可忍:禽兽

男子2000元搞定女邻居,发生20次关系后,女子终于忍无可忍:禽兽

小锶说事吖
2024-05-15 10:11:33
知名品牌门店直播间画面低俗露骨,还对“擦边”评论“嗯嗯哈哈”!被无限期封号,公司道歉!去年大卖30多万辆

知名品牌门店直播间画面低俗露骨,还对“擦边”评论“嗯嗯哈哈”!被无限期封号,公司道歉!去年大卖30多万辆

每日经济新闻
2024-05-19 13:31:09
赖清德就职当天,收到了布林肯的贺电,和大陆提前备好的一份大礼

赖清德就职当天,收到了布林肯的贺电,和大陆提前备好的一份大礼

朗威游戏说
2024-05-21 03:58:28
提车不到1个月,小米电动汽车两次智驾失灵 车主:要求厂家出具故障报告

提车不到1个月,小米电动汽车两次智驾失灵 车主:要求厂家出具故障报告

红星新闻
2024-05-20 23:25:31
《披哥4》28日录制初舞台,32位男星参加,林志玲的老公也在其中

《披哥4》28日录制初舞台,32位男星参加,林志玲的老公也在其中

圈里的甜橙子
2024-05-21 15:20:33
昨天决赛!15:00:全国跳水冠军赛:女子十米台决战

昨天决赛!15:00:全国跳水冠军赛:女子十米台决战

元爸体育
2024-05-21 13:27:27
决定死后不留骨灰,不买墓地,不求后人祭拜的,大多是这三种人

决定死后不留骨灰,不买墓地,不求后人祭拜的,大多是这三种人

知鉴明史
2024-05-19 20:20:03
❤️再见大师,再会宽!皇马将在周末伯纳乌主场致敬克罗斯

❤️再见大师,再会宽!皇马将在周末伯纳乌主场致敬克罗斯

直播吧
2024-05-21 20:18:15
将中国排除在外!德国正式表态,从5G核心网络中移除中国关键组件

将中国排除在外!德国正式表态,从5G核心网络中移除中国关键组件

文迪科记
2024-05-21 17:12:37
嫩妇自述:和老公分居后,我每天去健身房练臀,却被私教给盯上了

嫩妇自述:和老公分居后,我每天去健身房练臀,却被私教给盯上了

想养大熊猫
2024-05-08 10:04:15
毛主席目前在世的八位直系亲属,现今都有谁,过得怎么样

毛主席目前在世的八位直系亲属,现今都有谁,过得怎么样

史诗长歌
2024-05-14 15:40:02
马斯克的星链吹过头了:其一颗卫星的容量,就和一个5G基站差不多

马斯克的星链吹过头了:其一颗卫星的容量,就和一个5G基站差不多

杂谈哥闲谈
2024-04-10 16:31:49
奇迹!曝网红郭有才签约费达5000万 一天赚100万

奇迹!曝网红郭有才签约费达5000万 一天赚100万

梦乡
2024-05-21 16:03:18
2024-05-21 23:06:44
E安全
E安全
全球网络安全资讯新传媒
7031文章数 22694关注度
往期回顾 全部

科技要闻

微软发AI PC:这次真的能与MacBook竞争了

头条要闻

美媒:莱希之死基本为小哈梅内伊接替父亲职位铺平道路

头条要闻

美媒:莱希之死基本为小哈梅内伊接替父亲职位铺平道路

体育要闻

兄弟们,为了我,拿下冠军吧!

娱乐要闻

杨洋乔欣聊天记录曝光!还牵扯张天爱

财经要闻

中植系的销售,不退40亿被抓了

汽车要闻

四排八座纯电MPV/续航超过800km 翼真L380开启预订

态度原创

艺术
数码
手机
公开课
军事航空

艺术要闻

挖掘艺术界未来的璀璨星辰 | 莱俪青年艺术奖获奖艺术家邓启鹏

数码要闻

微星 Creator P70 主机上市:定位商务办公,首发价 2299-6499 元

手机要闻

小米15“四款版本”再次变清晰,澎湃芯片也有消息,堪称米粉福音

公开课

近视只是视力差?小心并发症

军事要闻

美方无理指责中方向俄提供军事装备 中国代表当场回击

无障碍浏览 进入关怀版