网易首页 > 网易号 > 正文 申请入驻

Interlock勒索软件采用新的FileFix攻击方式推送恶意程序

0
分享至

黑客在Interlock勒索软件攻击中采用了一种名为“FileFix”的新技术,在目标系统上投放远程访问木马(RAT)。在过去的几个月里,随着攻击者开始使用KongTuke网络注入器(又名“LandUpdate808”)通过受感染的网站传递有效载荷,Interlock勒索软件的操作有所增加。

DFIR Report和Proofpoint的研究人员自5月以来就观察到了这种操作方式的转变。当时,受感染网站的访问者会被提示通过一个虚假的CAPTCHA +验证,然后将内容粘贴到一个运行对话框中,自动保存到剪贴板中,这是一种与ClickFix攻击一致的策略。这个技巧引导用户执行一个PowerShell脚本,该脚本获取并启动了一个基于node .js的Interlock RAT变体。

今年6月,研究人员发现了一种在野外使用的基于php的Interlock RAT变体,该变体使用的是相同的KongTuke注射器。

本月早些时候,交付包装发生了重大变化,Interlock现在切换到ClickFix方法的FileFix变体作为首选交付方法。

Interlock的FileFix攻击

FileFix是由安全研究员mr.d0x开发的一种社会工程攻击技术。它是ClickFix攻击的演变,ClickFix在过去一年中成为最广泛使用的有效负载分发方法之一。

在FileFix变体中,攻击者将受信任的Windows UI元素(如文件资源管理器和HTML应用程序(. hta))作为武器,诱骗用户执行恶意的PowerShell或JavaScript代码,而不显示任何安全提醒。

通过将复制的字符串粘贴到文件资源管理器的地址栏中,提示用户“打开文件”。该字符串是一个PowerShell命令,使用注释语法伪装成文件路径。

在最近的Interlock攻击中,目标被要求将一个伪装成假文件路径的命令粘贴到文件资源管理器上,导致从trycloudflare.com下载PHP RAT并在系统上执行。

感染后,RAT会执行一系列PowerShell命令来收集系统和网络信息,并将这些数据作为结构化JSON泄露给攻击者。

DFIR报告还提到了交互式活动的证据,包括Active Directory枚举、检查备份、导航本地目录和检查域控制器。

命令和控制(C2)服务器可以发送shell命令让RAT执行、引入新的有效负载、通过Registry运行键添加持久性,或者通过远程桌面(RDP)进行横向移动。

Interlock勒索软件于2024年9月发布,著名的受害者包括德克萨斯理工大学、DaVita和Kettering Health。

勒索软件操作利用ClickFix来感染目标,但它转向FileFix表明攻击者很快就适应了更隐蔽的攻击方法。这是首次公开证实FileFix被用于实际的网络攻击。随着威胁者探索将其纳入攻击链的方法,它可能会越来越受欢迎。

参考及来源:https://www.bleepingcomputer.com/news/security/interlock-ransomware-adopts-filefix-method-to-deliver-malware/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
云南“毒红薯”后续:10亿产业崩盘,无辜农户欲哭无泪

云南“毒红薯”后续:10亿产业崩盘,无辜农户欲哭无泪

过了法考的新闻人
2026-01-27 17:19:11
牢A爆火后留学圈炸了!陪读妈妈、女留学生成狩猎目标,家长必看

牢A爆火后留学圈炸了!陪读妈妈、女留学生成狩猎目标,家长必看

乌娱子酱
2026-01-27 16:50:05
日本媒体人谈U23亚洲杯最佳门将:李昊参加的是满分80的考试

日本媒体人谈U23亚洲杯最佳门将:李昊参加的是满分80的考试

懂球帝
2026-01-28 06:29:10
刘强东发放年货现场曝光,令人恶心的一幕出现,当场被人制止

刘强东发放年货现场曝光,令人恶心的一幕出现,当场被人制止

奇思妙想草叶君
2026-01-27 23:32:18
黄仁勋现身深圳!吃了顿800元的牛肉火锅

黄仁勋现身深圳!吃了顿800元的牛肉火锅

深圳晚报
2026-01-28 08:18:21
2026年,殡葬迎来大改革,“死不起”将成历史,这些费用全取消!

2026年,殡葬迎来大改革,“死不起”将成历史,这些费用全取消!

夜深爱杂谈
2026-01-25 19:33:27
这次军委的动作,真是让人倒吸一口凉气!直接倒查9年

这次军委的动作,真是让人倒吸一口凉气!直接倒查9年

忠于法纪
2026-01-27 08:57:33
花200万补课后续:380分儿子执意补课,母亲重病陪读,曝更痛隐情

花200万补课后续:380分儿子执意补课,母亲重病陪读,曝更痛隐情

阿讯说天下
2026-01-27 13:45:23
高学历“巨婴”恶臭聊天引2亿人怒骂:病态欲望正在蔓延…

高学历“巨婴”恶臭聊天引2亿人怒骂:病态欲望正在蔓延…

不二表姐
2026-01-27 22:44:09
美国大使威胁:若加拿大不推进采购88架F-35战机 美军战机将更频繁进入加领空

美国大使威胁:若加拿大不推进采购88架F-35战机 美军战机将更频繁进入加领空

财联社
2026-01-27 22:04:25
伊朗出手,监控石油“咽喉”通道!伊立巨幅画暗指美航母被炸,配文“煽风者将得到风暴”!伊朗将领:邻国领土不得用于攻击伊朗

伊朗出手,监控石油“咽喉”通道!伊立巨幅画暗指美航母被炸,配文“煽风者将得到风暴”!伊朗将领:邻国领土不得用于攻击伊朗

每日经济新闻
2026-01-28 09:35:07
飞天茅台价格全线上涨,25年飞天原箱批价报1600元/瓶

飞天茅台价格全线上涨,25年飞天原箱批价报1600元/瓶

界面新闻
2026-01-28 10:03:54
从0-1到3-1,法布雷加斯踢疯了!皇马巴萨旧将救主,淘汰佛罗伦萨

从0-1到3-1,法布雷加斯踢疯了!皇马巴萨旧将救主,淘汰佛罗伦萨

万花筒体育球球
2026-01-28 07:39:13
高市早苗又在发什么癫?

高市早苗又在发什么癫?

新民周刊
2026-01-28 09:10:06
小伙救人胸外按压600次按断女子六根肋骨,当事人丈夫:没这力度,她可能成植物人,恩情永远还不完

小伙救人胸外按压600次按断女子六根肋骨,当事人丈夫:没这力度,她可能成植物人,恩情永远还不完

大风新闻
2026-01-28 10:31:12
美国芝加哥出现负电价

美国芝加哥出现负电价

每日经济新闻
2026-01-27 13:41:01
安徽85后,用一台“玩具”征服欧美,年入25亿登顶全球

安徽85后,用一台“玩具”征服欧美,年入25亿登顶全球

最华人
2026-01-27 15:00:14
男子千里送发动机后续:客户正脸曝光 全款已退不再合作 警方介入

男子千里送发动机后续:客户正脸曝光 全款已退不再合作 警方介入

离离言几许
2026-01-28 00:13:38
3家上市公司紧急公告!“杰出女企业家”被留置调查

3家上市公司紧急公告!“杰出女企业家”被留置调查

扬子晚报
2026-01-28 07:39:06
湖南省考多地监狱岗位仅招艺术类,招聘人员回应

湖南省考多地监狱岗位仅招艺术类,招聘人员回应

观威海
2026-01-28 09:42:05
2026-01-28 12:20:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8140文章数 10545关注度
往期回顾 全部

科技要闻

它是神也是毒!Clawdbot改名卷入千万诈骗

头条要闻

小伙救人胸外按压600次按断女子6根肋骨 女方丈夫感恩

头条要闻

小伙救人胸外按压600次按断女子6根肋骨 女方丈夫感恩

体育要闻

冒充职业球员,比赛规则还和对手现学?

娱乐要闻

王祖贤入驻某音:一条7秒视频吸粉55万

财经要闻

40倍杠杆断裂!水贝一黄金平台兑付困难

汽车要闻

中国豪华车老大之争:奥迪凭啥干掉奔驰宝马?

态度原创

游戏
亲子
健康
教育
手机

0元退款 索尼开始收回漏洞赠送的《古墓丽影:暗影》

亲子要闻

唇裂二期手术建议等孩子大点再做

耳石症分类型,症状大不同

教育要闻

44岁,我去马来西亚读博士

手机要闻

2K档罕见!REDMI Turbo 5用上金属中框+2.5D玻璃背板

无障碍浏览 进入关怀版