网易首页 > 网易号 > 正文 申请入驻

Interlock勒索软件采用新的FileFix攻击方式推送恶意程序

0
分享至


黑客在Interlock勒索软件攻击中采用了一种名为“FileFix”的新技术,在目标系统上投放远程访问木马(RAT)。在过去的几个月里,随着攻击者开始使用KongTuke网络注入器(又名“LandUpdate808”)通过受感染的网站传递有效载荷,Interlock勒索软件的操作有所增加。

DFIR Report和Proofpoint的研究人员自5月以来就观察到了这种操作方式的转变。当时,受感染网站的访问者会被提示通过一个虚假的CAPTCHA +验证,然后将内容粘贴到一个运行对话框中,自动保存到剪贴板中,这是一种与ClickFix攻击一致的策略。这个技巧引导用户执行一个PowerShell脚本,该脚本获取并启动了一个基于node .js的Interlock RAT变体。

今年6月,研究人员发现了一种在野外使用的基于php的Interlock RAT变体,该变体使用的是相同的KongTuke注射器。

本月早些时候,交付包装发生了重大变化,Interlock现在切换到ClickFix方法的FileFix变体作为首选交付方法。


Interlock的FileFix攻击

FileFix是由安全研究员mr.d0x开发的一种社会工程攻击技术。它是ClickFix攻击的演变,ClickFix在过去一年中成为最广泛使用的有效负载分发方法之一。

在FileFix变体中,攻击者将受信任的Windows UI元素(如文件资源管理器和HTML应用程序(. hta))作为武器,诱骗用户执行恶意的PowerShell或JavaScript代码,而不显示任何安全提醒。

通过将复制的字符串粘贴到文件资源管理器的地址栏中,提示用户“打开文件”。该字符串是一个PowerShell命令,使用注释语法伪装成文件路径。

在最近的Interlock攻击中,目标被要求将一个伪装成假文件路径的命令粘贴到文件资源管理器上,导致从trycloudflare.com下载PHP RAT并在系统上执行。

感染后,RAT会执行一系列PowerShell命令来收集系统和网络信息,并将这些数据作为结构化JSON泄露给攻击者。

DFIR报告还提到了交互式活动的证据,包括Active Directory枚举、检查备份、导航本地目录和检查域控制器。

命令和控制(C2)服务器可以发送shell命令让RAT执行、引入新的有效负载、通过Registry运行键添加持久性,或者通过远程桌面(RDP)进行横向移动。

Interlock勒索软件于2024年9月发布,著名的受害者包括德克萨斯理工大学、DaVita和Kettering Health。

勒索软件操作利用ClickFix来感染目标,但它转向FileFix表明攻击者很快就适应了更隐蔽的攻击方法。这是首次公开证实FileFix被用于实际的网络攻击。随着威胁者探索将其纳入攻击链的方法,它可能会越来越受欢迎。

参考及来源:https://www.bleepingcomputer.com/news/security/interlock-ransomware-adopts-filefix-method-to-deliver-malware/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
2026选秀有多炸?这五大新星或改写联盟格局,摆烂队已摩拳擦掌

2026选秀有多炸?这五大新星或改写联盟格局,摆烂队已摩拳擦掌

篮球小布丁
2025-09-19 03:10:25
国民党郑丽文狂言:两岸开战,大陆将被拖垮30年,是虚张声势还是不安?

国民党郑丽文狂言:两岸开战,大陆将被拖垮30年,是虚张声势还是不安?

爱看剧的阿峰
2025-08-29 05:37:37
功臣卧底8年凯旋,功劳被人窃取,申请调走,省厅的调令让他惊愣

功臣卧底8年凯旋,功劳被人窃取,申请调走,省厅的调令让他惊愣

红豆讲堂
2025-09-15 16:32:11
以色列抨击中国后,我方回应来了,歼10要进中东,埃及部署红旗9B

以色列抨击中国后,我方回应来了,歼10要进中东,埃及部署红旗9B

影孖看世界
2025-09-18 13:28:50
2025中国服务业企业500强发布,平均营收规模首破千亿

2025中国服务业企业500强发布,平均营收规模首破千亿

澎湃新闻
2025-09-18 10:26:02
明天9月19号:一村一辅警、一村一食堂最新消息!2025年村干部换届新情况!村干部不再由选票决定?

明天9月19号:一村一辅警、一村一食堂最新消息!2025年村干部换届新情况!村干部不再由选票决定?

新浪财经
2025-09-18 04:48:46
微盟集团获2亿美金投资,CEO孙涛勇:迎接Agentic Al时代

微盟集团获2亿美金投资,CEO孙涛勇:迎接Agentic Al时代

鞭牛士
2025-09-18 10:37:06
系统刚推送几天就翻车,苹果紧急救火,iOS 26.1即将发布

系统刚推送几天就翻车,苹果紧急救火,iOS 26.1即将发布

小8说科技
2025-09-18 13:53:53
莫言:当你感受到没有任何人可以依靠的时候,就是你要觉醒的时候

莫言:当你感受到没有任何人可以依靠的时候,就是你要觉醒的时候

清风拂心
2025-04-23 15:15:03
伴娘怂恿要10万下车费,新郎取钱后一去不回,新娘回到娘家后破防了

伴娘怂恿要10万下车费,新郎取钱后一去不回,新娘回到娘家后破防了

秋风专栏
2025-09-09 16:48:04
四川一学校外堡坎垮塌 相关部门回应:无人员伤亡

四川一学校外堡坎垮塌 相关部门回应:无人员伤亡

封面新闻
2025-09-18 19:04:41
才知道,市场上这5种“药水”蔬菜,菜贩子:我从不给家人吃

才知道,市场上这5种“药水”蔬菜,菜贩子:我从不给家人吃

阿龙美食记
2025-09-04 21:23:37
曼城2-0那不勒斯,哈兰德建功,多库丝滑破门,迪洛伦佐染红

曼城2-0那不勒斯,哈兰德建功,多库丝滑破门,迪洛伦佐染红

懂球帝
2025-09-19 04:58:18
男按摩师回忆:有的女顾客需要的不是按摩手法,更像是冲着我本人

男按摩师回忆:有的女顾客需要的不是按摩手法,更像是冲着我本人

历来都很现实
2025-07-08 01:20:54
41万股民哭了:半导体“人气最高股”,被牛市抛弃!

41万股民哭了:半导体“人气最高股”,被牛市抛弃!

看财经show
2025-09-18 15:52:32
刚刚,破3亿!有深圳人一口气买6张票

刚刚,破3亿!有深圳人一口气买6张票

深圳晚报
2025-09-18 22:21:24
于朦胧母亲公布儿子死亡原因

于朦胧母亲公布儿子死亡原因

新民周刊
2025-09-17 16:06:36
美国军火商洛马,最厉害在于,没有任何参照物,就能造出先进武器

美国军火商洛马,最厉害在于,没有任何参照物,就能造出先进武器

大道无形我有型
2025-09-17 21:52:06
绿洲珠宝行血案,浙江6任厅长追凶22年,抓到嫌犯后大家都愣住了

绿洲珠宝行血案,浙江6任厅长追凶22年,抓到嫌犯后大家都愣住了

崖边行
2025-06-27 21:11:22
我57岁,送走8旬老母亲后,发现大病从死不过是老人的自我安慰

我57岁,送走8旬老母亲后,发现大病从死不过是老人的自我安慰

蝉吟槐蕊
2025-09-17 20:08:37
2025-09-19 05:20:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
7984文章数 10537关注度
往期回顾 全部

科技要闻

英伟达50亿美元投资英特尔,但代工免谈

头条要闻

男子给小35岁情人转1340万 妻子:第三者生活极度奢侈

头条要闻

男子给小35岁情人转1340万 妻子:第三者生活极度奢侈

体育要闻

身高170的他,让196的博尔特坐不住了

娱乐要闻

最美央视才女,甩掉孙红雷嫁给张嘉益

财经要闻

起底多校“发臭午餐”供应商绿捷

汽车要闻

女神代言/新增配色/智能升级 26款腾势N9售38.98万起

态度原创

家居
艺术
旅游
数码
军事航空

家居要闻

多维交集 简意雅情结合

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

旅游要闻

热闻|清明假期将至,热门目的地有哪些?

数码要闻

揭秘!Meta最新AI眼镜,用了多少颗艾为芯?

军事要闻

哈马斯高层在多哈遇袭后首次现身

无障碍浏览 进入关怀版