网易首页 > 网易号 > 正文 申请入驻

Interlock勒索软件采用新的FileFix攻击方式推送恶意程序

0
分享至

黑客在Interlock勒索软件攻击中采用了一种名为“FileFix”的新技术,在目标系统上投放远程访问木马(RAT)。在过去的几个月里,随着攻击者开始使用KongTuke网络注入器(又名“LandUpdate808”)通过受感染的网站传递有效载荷,Interlock勒索软件的操作有所增加。

DFIR Report和Proofpoint的研究人员自5月以来就观察到了这种操作方式的转变。当时,受感染网站的访问者会被提示通过一个虚假的CAPTCHA +验证,然后将内容粘贴到一个运行对话框中,自动保存到剪贴板中,这是一种与ClickFix攻击一致的策略。这个技巧引导用户执行一个PowerShell脚本,该脚本获取并启动了一个基于node .js的Interlock RAT变体。

今年6月,研究人员发现了一种在野外使用的基于php的Interlock RAT变体,该变体使用的是相同的KongTuke注射器。

本月早些时候,交付包装发生了重大变化,Interlock现在切换到ClickFix方法的FileFix变体作为首选交付方法。

Interlock的FileFix攻击

FileFix是由安全研究员mr.d0x开发的一种社会工程攻击技术。它是ClickFix攻击的演变,ClickFix在过去一年中成为最广泛使用的有效负载分发方法之一。

在FileFix变体中,攻击者将受信任的Windows UI元素(如文件资源管理器和HTML应用程序(. hta))作为武器,诱骗用户执行恶意的PowerShell或JavaScript代码,而不显示任何安全提醒。

通过将复制的字符串粘贴到文件资源管理器的地址栏中,提示用户“打开文件”。该字符串是一个PowerShell命令,使用注释语法伪装成文件路径。

在最近的Interlock攻击中,目标被要求将一个伪装成假文件路径的命令粘贴到文件资源管理器上,导致从trycloudflare.com下载PHP RAT并在系统上执行。

感染后,RAT会执行一系列PowerShell命令来收集系统和网络信息,并将这些数据作为结构化JSON泄露给攻击者。

DFIR报告还提到了交互式活动的证据,包括Active Directory枚举、检查备份、导航本地目录和检查域控制器。

命令和控制(C2)服务器可以发送shell命令让RAT执行、引入新的有效负载、通过Registry运行键添加持久性,或者通过远程桌面(RDP)进行横向移动。

Interlock勒索软件于2024年9月发布,著名的受害者包括德克萨斯理工大学、DaVita和Kettering Health。

勒索软件操作利用ClickFix来感染目标,但它转向FileFix表明攻击者很快就适应了更隐蔽的攻击方法。这是首次公开证实FileFix被用于实际的网络攻击。随着威胁者探索将其纳入攻击链的方法,它可能会越来越受欢迎。

参考及来源:https://www.bleepingcomputer.com/news/security/interlock-ransomware-adopts-filefix-method-to-deliver-malware/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
赵今麦肉丝造型惊艳出圈!甜妹秒变御姐,气场全开鲨疯全场

赵今麦肉丝造型惊艳出圈!甜妹秒变御姐,气场全开鲨疯全场

TVB的四小花
2026-01-24 02:12:35
左小青近照流出!肤若凝脂,这身段是真实存在的吗?

左小青近照流出!肤若凝脂,这身段是真实存在的吗?

娱乐领航家
2026-02-04 00:00:03
金条柜台“挤爆了”,部分型号金条售罄

金条柜台“挤爆了”,部分型号金条售罄

极目新闻
2026-02-03 11:34:51
许世友问耿飚:若授衔你是啥军衔?耿:别人不敢说,肯定在你前面

许世友问耿飚:若授衔你是啥军衔?耿:别人不敢说,肯定在你前面

北海史记
2026-02-02 16:04:34
你听过最劲爆的瓜是啥?网友:被大八岁的补习班老师表白了

你听过最劲爆的瓜是啥?网友:被大八岁的补习班老师表白了

带你感受人间冷暖
2025-11-26 00:10:06
赵匡胤麾下八大虎将,北宋建立后他们都是什么结局,有几人善终?

赵匡胤麾下八大虎将,北宋建立后他们都是什么结局,有几人善终?

长风文史
2026-02-03 15:50:11
两战狂砍40分31板!超级内线将争冠热门打回原形,卢伟收获杀手锏

两战狂砍40分31板!超级内线将争冠热门打回原形,卢伟收获杀手锏

老叶评球
2026-02-03 22:16:38
武松练成刀法,师傅周侗叮嘱其避开两位高手,一为师兄一难匹敌

武松练成刀法,师傅周侗叮嘱其避开两位高手,一为师兄一难匹敌

唠叨说历史
2026-01-29 15:33:19
安徽一医院被宣告破产!公司账户余额仅有2300余元

安徽一医院被宣告破产!公司账户余额仅有2300余元

凤凰网安徽
2026-02-03 16:46:59
退役俄军被判15年!已有超八千人被定罪,也有“俄罗斯英雄”被杀

退役俄军被判15年!已有超八千人被定罪,也有“俄罗斯英雄”被杀

鹰眼Defence
2026-02-03 16:40:51
”经济学家吴晓求教授说:“老百姓都没收入了,还在刺激消费!这种做法是错误的!

”经济学家吴晓求教授说:“老百姓都没收入了,还在刺激消费!这种做法是错误的!

张晓磊
2025-11-07 11:34:05
长和港口被接管,李嘉诚成输家,中方只用一句话,让巴拿马输惨了

长和港口被接管,李嘉诚成输家,中方只用一句话,让巴拿马输惨了

离离言几许
2026-02-03 12:37:21
大风追踪|质疑家委会收263.3元,家长被班主任踢出群;调查组认定属乱收费,副校长被批评教育,班主任道歉

大风追踪|质疑家委会收263.3元,家长被班主任踢出群;调查组认定属乱收费,副校长被批评教育,班主任道歉

大风新闻
2026-02-02 16:44:03
北京退休教授娶30岁美女空姐,次年生下龙凤胎,前男友突然找来

北京退休教授娶30岁美女空姐,次年生下龙凤胎,前男友突然找来

秋风专栏
2025-04-27 11:16:32
指点蒋介石退守台湾的高人是谁?建议毛主席先夺台湾的人又是谁?

指点蒋介石退守台湾的高人是谁?建议毛主席先夺台湾的人又是谁?

云霄纪史观
2026-01-31 11:24:39
兽腰加盟国安在即!身体天赋强于古加,3项技术不足成最大短板

兽腰加盟国安在即!身体天赋强于古加,3项技术不足成最大短板

体坛鉴春秋
2026-02-03 17:03:04
谢什科有望首发战热刺,曼联4000万边锋恐成替补!卡里克战术获赞

谢什科有望首发战热刺,曼联4000万边锋恐成替补!卡里克战术获赞

罗米的曼联博客
2026-02-03 10:52:37
神人贾跃亭,离回国只差一步之遥

神人贾跃亭,离回国只差一步之遥

新浪财经
2026-02-03 19:58:23
畸形儿风波后,阚清子首度表态,早产女婴夭折传闻终于真相大白

畸形儿风波后,阚清子首度表态,早产女婴夭折传闻终于真相大白

小椰的奶奶
2026-02-02 00:10:15
官方:中国演员王鹤棣将参加今年NBA全明星名人赛

官方:中国演员王鹤棣将参加今年NBA全明星名人赛

懂球帝
2026-02-03 16:26:32
2026-02-04 00:55:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8152文章数 10545关注度
往期回顾 全部

科技要闻

1.25万亿美元!xAI员工赢麻了

头条要闻

挪威王储妃给爱泼斯坦发暧昧邮件:你让我兴奋

头条要闻

挪威王储妃给爱泼斯坦发暧昧邮件:你让我兴奋

体育要闻

“也许我的一小步,会成为中国足球的一大步”

娱乐要闻

大S逝世一周年 S家没通知大S子女惹争议

财经要闻

中央一号文件:扎实推进乡村全面振兴

汽车要闻

上汽决定不再等那个“正确答案”了

态度原创

家居
时尚
亲子
本地
艺术

家居要闻

极简木艺术 典雅自在

状态比10年前更好,她到底做对了什么?

亲子要闻

如果他长大以后看到这条视频,希望他不会怪我们全营的人合起伙来骗他 杨雪呀

本地新闻

云游中国|拨开云雾,巫山每帧都是航拍大片

艺术要闻

成都在建第一高楼冲刺300米!

无障碍浏览 进入关怀版