网易首页 > 网易号 > 正文 申请入驻

Interlock勒索软件采用新的FileFix攻击方式推送恶意程序

0
分享至

黑客在Interlock勒索软件攻击中采用了一种名为“FileFix”的新技术,在目标系统上投放远程访问木马(RAT)。在过去的几个月里,随着攻击者开始使用KongTuke网络注入器(又名“LandUpdate808”)通过受感染的网站传递有效载荷,Interlock勒索软件的操作有所增加。

DFIR Report和Proofpoint的研究人员自5月以来就观察到了这种操作方式的转变。当时,受感染网站的访问者会被提示通过一个虚假的CAPTCHA +验证,然后将内容粘贴到一个运行对话框中,自动保存到剪贴板中,这是一种与ClickFix攻击一致的策略。这个技巧引导用户执行一个PowerShell脚本,该脚本获取并启动了一个基于node .js的Interlock RAT变体。

今年6月,研究人员发现了一种在野外使用的基于php的Interlock RAT变体,该变体使用的是相同的KongTuke注射器。

本月早些时候,交付包装发生了重大变化,Interlock现在切换到ClickFix方法的FileFix变体作为首选交付方法。

Interlock的FileFix攻击

FileFix是由安全研究员mr.d0x开发的一种社会工程攻击技术。它是ClickFix攻击的演变,ClickFix在过去一年中成为最广泛使用的有效负载分发方法之一。

在FileFix变体中,攻击者将受信任的Windows UI元素(如文件资源管理器和HTML应用程序(. hta))作为武器,诱骗用户执行恶意的PowerShell或JavaScript代码,而不显示任何安全提醒。

通过将复制的字符串粘贴到文件资源管理器的地址栏中,提示用户“打开文件”。该字符串是一个PowerShell命令,使用注释语法伪装成文件路径。

在最近的Interlock攻击中,目标被要求将一个伪装成假文件路径的命令粘贴到文件资源管理器上,导致从trycloudflare.com下载PHP RAT并在系统上执行。

感染后,RAT会执行一系列PowerShell命令来收集系统和网络信息,并将这些数据作为结构化JSON泄露给攻击者。

DFIR报告还提到了交互式活动的证据,包括Active Directory枚举、检查备份、导航本地目录和检查域控制器。

命令和控制(C2)服务器可以发送shell命令让RAT执行、引入新的有效负载、通过Registry运行键添加持久性,或者通过远程桌面(RDP)进行横向移动。

Interlock勒索软件于2024年9月发布,著名的受害者包括德克萨斯理工大学、DaVita和Kettering Health。

勒索软件操作利用ClickFix来感染目标,但它转向FileFix表明攻击者很快就适应了更隐蔽的攻击方法。这是首次公开证实FileFix被用于实际的网络攻击。随着威胁者探索将其纳入攻击链的方法,它可能会越来越受欢迎。

参考及来源:https://www.bleepingcomputer.com/news/security/interlock-ransomware-adopts-filefix-method-to-deliver-malware/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
伊能静真人又矮又胖,臀部好宽大

伊能静真人又矮又胖,臀部好宽大

TVB的四小花
2026-01-07 01:18:53
中国女篮世预赛7天5战,首战马里,时间分组已确定

中国女篮世预赛7天5战,首战马里,时间分组已确定

铿锵格斗
2026-01-30 17:00:06
咸菜立大功?医生调查发现:高血压患者吃咸菜时,要多注意这8点

咸菜立大功?医生调查发现:高血压患者吃咸菜时,要多注意这8点

周哥一影视
2026-01-30 20:03:55
看了《太平年》很多人都不明白,赵匡胤为啥在跟赵光义喝酒时暴亡

看了《太平年》很多人都不明白,赵匡胤为啥在跟赵光义喝酒时暴亡

观察鉴娱
2026-01-30 09:40:35
陈明仁任55军军长后,有职无权被处处防备,毛主席:安排个政委!

陈明仁任55军军长后,有职无权被处处防备,毛主席:安排个政委!

百年历史老号
2024-02-21 20:34:43
人在医院能愚蠢到啥程度?网友:完美诠释了不作不死的真义

人在医院能愚蠢到啥程度?网友:完美诠释了不作不死的真义

带你感受人间冷暖
2026-01-27 00:10:05
百万网红“小黑妮”顺利产女,从小被河南农村夫妇收养,曾因外貌和口音差异走红

百万网红“小黑妮”顺利产女,从小被河南农村夫妇收养,曾因外貌和口音差异走红

潇湘晨报
2026-01-30 17:23:26
人神共愤!最新数据曝光,伊朗神权政府血债累累

人神共愤!最新数据曝光,伊朗神权政府血债累累

山间听雨
2026-01-27 20:05:08
整壶滚烫咖啡泼向9个月婴儿! 中国留学生作案后逃回国难脱罪责!

整壶滚烫咖啡泼向9个月婴儿! 中国留学生作案后逃回国难脱罪责!

北国向锡安
2026-01-30 11:18:50
特朗普再次透露:南海那两架飞机不是被击落的!真实原因或更严重

特朗普再次透露:南海那两架飞机不是被击落的!真实原因或更严重

梁讯
2026-01-30 19:30:18
1983年严打后,重刑犯都被遣送大西北,最终是什么结局?

1983年严打后,重刑犯都被遣送大西北,最终是什么结局?

观史搜寻着
2025-12-03 22:30:28
Clawdbot接入10000+数据和工具后,7×24小时监听股票,杀疯了!

Clawdbot接入10000+数据和工具后,7×24小时监听股票,杀疯了!

机器之心Pro
2026-01-30 10:19:54
1949年,毛主席给香港定下3条规矩!至今无人敢逾越

1949年,毛主席给香港定下3条规矩!至今无人敢逾越

鹤羽说个事
2026-01-29 16:32:40
大国纷纷排队访问中国,G7国家来了4个,他们想通了?

大国纷纷排队访问中国,G7国家来了4个,他们想通了?

爱意随风起呀
2026-01-30 20:22:38
大反转!警方通报肇事逃逸:金晨因脸部受伤离开,金晨发文致歉!

大反转!警方通报肇事逃逸:金晨因脸部受伤离开,金晨发文致歉!

好贤观史记
2026-01-30 19:06:53
恩爱难抵残酷现实,向太撕开刘德华婚姻滤镜,朱丽蒨承受了太多

恩爱难抵残酷现实,向太撕开刘德华婚姻滤镜,朱丽蒨承受了太多

梦史
2026-01-30 17:26:04
长城汽车定制车机字体“长城共享体”面向全球免费开放商用

长城汽车定制车机字体“长城共享体”面向全球免费开放商用

IT之家
2026-01-30 18:15:09
古特雷斯下台,秘书长候选人出炉,对华态度不一般,中俄未必同意

古特雷斯下台,秘书长候选人出炉,对华态度不一般,中俄未必同意

思索深一度
2026-01-30 21:18:15
博主:浙江队绯闻外援托利奇抵达迪拜;浙江队正在此冬训

博主:浙江队绯闻外援托利奇抵达迪拜;浙江队正在此冬训

懂球帝
2026-01-30 17:36:06
“好标准的技校脸”,技校女生大合照火了,网友:能把老实人打傻

“好标准的技校脸”,技校女生大合照火了,网友:能把老实人打傻

妍妍教育日记
2026-01-30 20:54:12
2026-01-30 22:03:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8146文章数 10545关注度
往期回顾 全部

科技要闻

意念控制机器人不是科幻 1-2年就落地

头条要闻

一先进芯片制造工程师回国 曾在美芯片设计公司挑大梁

头条要闻

一先进芯片制造工程师回国 曾在美芯片设计公司挑大梁

体育要闻

“假赌黑”的子弹,还要再飞一会儿吗?

娱乐要闻

警方通报金晨交通事故,否认网传骗保

财经要闻

金银闪崩,是调整还是趋势反转的开始?

汽车要闻

合资品牌首搭800V/5C快充 东风日产NX8将于3、4月上市

态度原创

健康
游戏
房产
本地
公开课

耳石症分类型,症状大不同

BOSS无限复活?当年以为是游戏BUG,真相却是官方防盗版神技

房产要闻

藏不住的小城大事,海澄新城执掌自贸港风口,进阶兑现美好生活新篇

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版