网易首页 > 网易号 > 正文 申请入驻

Interlock勒索软件采用新的FileFix攻击方式推送恶意程序

0
分享至


黑客在Interlock勒索软件攻击中采用了一种名为“FileFix”的新技术,在目标系统上投放远程访问木马(RAT)。在过去的几个月里,随着攻击者开始使用KongTuke网络注入器(又名“LandUpdate808”)通过受感染的网站传递有效载荷,Interlock勒索软件的操作有所增加。

DFIR Report和Proofpoint的研究人员自5月以来就观察到了这种操作方式的转变。当时,受感染网站的访问者会被提示通过一个虚假的CAPTCHA +验证,然后将内容粘贴到一个运行对话框中,自动保存到剪贴板中,这是一种与ClickFix攻击一致的策略。这个技巧引导用户执行一个PowerShell脚本,该脚本获取并启动了一个基于node .js的Interlock RAT变体。

今年6月,研究人员发现了一种在野外使用的基于php的Interlock RAT变体,该变体使用的是相同的KongTuke注射器。

本月早些时候,交付包装发生了重大变化,Interlock现在切换到ClickFix方法的FileFix变体作为首选交付方法。


Interlock的FileFix攻击

FileFix是由安全研究员mr.d0x开发的一种社会工程攻击技术。它是ClickFix攻击的演变,ClickFix在过去一年中成为最广泛使用的有效负载分发方法之一。

在FileFix变体中,攻击者将受信任的Windows UI元素(如文件资源管理器和HTML应用程序(. hta))作为武器,诱骗用户执行恶意的PowerShell或JavaScript代码,而不显示任何安全提醒。

通过将复制的字符串粘贴到文件资源管理器的地址栏中,提示用户“打开文件”。该字符串是一个PowerShell命令,使用注释语法伪装成文件路径。

在最近的Interlock攻击中,目标被要求将一个伪装成假文件路径的命令粘贴到文件资源管理器上,导致从trycloudflare.com下载PHP RAT并在系统上执行。

感染后,RAT会执行一系列PowerShell命令来收集系统和网络信息,并将这些数据作为结构化JSON泄露给攻击者。

DFIR报告还提到了交互式活动的证据,包括Active Directory枚举、检查备份、导航本地目录和检查域控制器。

命令和控制(C2)服务器可以发送shell命令让RAT执行、引入新的有效负载、通过Registry运行键添加持久性,或者通过远程桌面(RDP)进行横向移动。

Interlock勒索软件于2024年9月发布,著名的受害者包括德克萨斯理工大学、DaVita和Kettering Health。

勒索软件操作利用ClickFix来感染目标,但它转向FileFix表明攻击者很快就适应了更隐蔽的攻击方法。这是首次公开证实FileFix被用于实际的网络攻击。随着威胁者探索将其纳入攻击链的方法,它可能会越来越受欢迎。

参考及来源:https://www.bleepingcomputer.com/news/security/interlock-ransomware-adopts-filefix-method-to-deliver-malware/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
湖南省郴州市委原常委、统战部原部长黄峥嵘被决定逮捕,曾被通报跑官买官、私德不修

湖南省郴州市委原常委、统战部原部长黄峥嵘被决定逮捕,曾被通报跑官买官、私德不修

鲁中晨报
2025-11-13 16:19:01
向佑彻底没救了!现身南昌酒吧,新交的女友又胖又颓,烟酒不离手

向佑彻底没救了!现身南昌酒吧,新交的女友又胖又颓,烟酒不离手

阿伧说事
2025-11-11 09:51:31
劝告邱毅千万不要在错误的道路越走越远!

劝告邱毅千万不要在错误的道路越走越远!

奇思妙想生活家
2025-10-28 15:14:58
6年换5任教练,接班人实为打工仔!徐根宝曾让高洪波带守门员训练

6年换5任教练,接班人实为打工仔!徐根宝曾让高洪波带守门员训练

中国足球的那些事儿
2025-11-13 21:17:51
中国刚给高市早苗定性,朝鲜火速提醒日本,欠的“血债”迟早要还

中国刚给高市早苗定性,朝鲜火速提醒日本,欠的“血债”迟早要还

史料布籍
2025-11-13 21:18:58
太恶心!博主发帖评论雷军,半年后被小米起诉到法院

太恶心!博主发帖评论雷军,半年后被小米起诉到法院

公子麦少
2025-11-12 15:12:32
DO:若执教曼联,会签巴莱巴;记者:齐尔克泽一月确实有可能被外租

DO:若执教曼联,会签巴莱巴;记者:齐尔克泽一月确实有可能被外租

MUREDS
2025-11-13 23:27:30
当菲律宾网友质疑中国“只亮剑不拔剑”,加拿大网友:中国不拔剑,非不敢而是不值

当菲律宾网友质疑中国“只亮剑不拔剑”,加拿大网友:中国不拔剑,非不敢而是不值

雨先森观察
2025-10-20 04:11:07
通用汽车启动去中国化,指令清除供应链中所有来自中国的零部件

通用汽车启动去中国化,指令清除供应链中所有来自中国的零部件

原来仙女不讲理
2025-11-13 22:00:30
通报来了!编剧秦雯自称袭警捞人是吹牛皮 古二再发录音猛锤

通报来了!编剧秦雯自称袭警捞人是吹牛皮 古二再发录音猛锤

乡野小珥
2025-11-14 02:55:57
移除乌克兰国旗后,帕维尔站了出来

移除乌克兰国旗后,帕维尔站了出来

寰宇大观察
2025-11-13 00:01:17
步入老年期,肌肉流失得很快!医生:不想老了干瘪,2件事得常做

步入老年期,肌肉流失得很快!医生:不想老了干瘪,2件事得常做

徐云流浪中国
2025-11-13 13:53:10
北京一批机关食堂向公众开放 “打卡单位食堂”在社交媒体上悄然走红

北京一批机关食堂向公众开放 “打卡单位食堂”在社交媒体上悄然走红

每日经济新闻
2025-11-13 12:46:41
魏兴贵已任重庆市武隆区委副书记,此前在北碚区工作

魏兴贵已任重庆市武隆区委副书记,此前在北碚区工作

澎湃新闻
2025-11-13 17:50:27
热搜!“取4万元现金遭银行盘问并报警”,网友炸锅!上海情况如何

热搜!“取4万元现金遭银行盘问并报警”,网友炸锅!上海情况如何

新民晚报
2025-11-13 15:12:53
80万重兵压境,德国司令摊牌:随时准备与俄作战!默克尔宣告结局

80万重兵压境,德国司令摊牌:随时准备与俄作战!默克尔宣告结局

瑶卿文史
2025-11-11 14:35:03
曾琦,女,1981年出生,博士,主任医师,副教授

曾琦,女,1981年出生,博士,主任医师,副教授

岁月有情1314
2025-11-09 09:56:33
德天空:克洛泽即将与纽伦堡续约,新合同至少到2028年

德天空:克洛泽即将与纽伦堡续约,新合同至少到2028年

懂球帝
2025-11-13 17:21:05
这两个新闻放一起看,讽刺得让人无话可说

这两个新闻放一起看,讽刺得让人无话可说

清书先生
2025-11-12 15:55:46
史上功高震主的3位大将,可以轻松取代皇帝,最后一个绝对想不到

史上功高震主的3位大将,可以轻松取代皇帝,最后一个绝对想不到

冰语历史
2025-11-13 23:16:02
2025-11-14 04:40:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8045文章数 10541关注度
往期回顾 全部

科技要闻

月产能突破百万片,中芯国际Q3净利增43.1%

头条要闻

高市早苗扯着眼皮诉苦:我现在每天只睡2小时

头条要闻

高市早苗扯着眼皮诉苦:我现在每天只睡2小时

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

教育
家居
亲子
数码
艺术

教育要闻

浙江高考外语听力第一节录音将播放两遍?浙江官方证实:确有此事

家居要闻

莫奈时间 重构先锋概念

亲子要闻

“60天长高30%”,儿童奶粉营销不能搞数字游戏

数码要闻

三星 Galaxy Book6 Pro 成绩又现,确认 X7 358H 搭载 B390 核显

艺术要闻

春风拂面!古典美与工笔画的绝妙碰撞。

无障碍浏览 进入关怀版