网易首页 > 网易号 > 正文 申请入驻

卡巴斯基发现针对Microsoft Exchange服务器木马GhostContainer

0
分享至

勇砺商业评论 曾宪勇

最近,卡巴斯基全球研究与分析团队(GReAT)发现了一种基于开源工具的新后门,称为GhostContainer。

这种以前未知的高度定制化恶意软件是在一次事件响应(IR)案例中发现的,目标是政府环境中的Exchange基础设施。该恶意软件可能是针对亚洲高价值目标(包括高科技公司)的高级持续威胁(APT)活动的一部分。

被卡巴斯基检测为 App_Web_Container_1.dll 的文件被证明是一种复杂、多功能的后门,它利用了几个开源项目,并且可以通过下载额外模块来动态扩展其任意功能。

一旦加载,该后门就会为攻击者提供对Exchange服务器的完全控制权,使他们能够进行广泛的恶意活动。为了避免被安全解决方案检测到,它使用了多种规避技术,并将自己伪装成一个合法的服务器组件,以便与正常操作融为一体。此外,它还可以作为代理或隧道,可能将内部网络暴露给外部威胁,或者促进从内部系统中泄露敏感数据。因此,人们怀疑该活动的目标可能是网络间谍活动。

“通过对攻击事件的深入分析,我们认为攻击者在渗透Exchange系统方面非常老练,能熟练利用各种开源项目渗透IIS和Exchange环境,他们还能够基于开源代码开发增强版的复杂间谍工具。我们将继续监测他们的活动,以及这些攻击的范围和规模,以便更好地了解威胁趋势。” 卡巴斯基全球研究与分析团队(GReAT)亚太及中东和阿拉伯地区负责人 Sergey Lozhkin这样评论道。

卡巴斯基大中华区总经理郑启良表示:“GhostContainer 后门程序的出现再次敲响了网络安全的警钟,攻击者利用开源工具的熟练程度与定制化恶意软件的开发能力令人警惕。这要求企业不仅要提升技术防护能力,更需构建从端点到网络、从人员意识到安全运营的全维度防御体系。卡巴斯基将持续通过威胁情报共享、前沿技术培训和定制化安全解决方案,助力大中华区客户应对日益复杂的 APT 攻击威胁。”

据悉,该恶意软件整合了多个可公开访问的开源项目代码,这些代码可能被全球的黑客或APT团体利用。在我们掌握的攻击活动中攻击者尚未暴露任何基础设施,暂时无法将GhostContainer归因于任何已知的威胁行为者或者团体。值得注意的是,截至2024年底,已经在开源项目中发现了总计14,000个恶意包,这比2023年底增加了48%,突出了这一领域日益增长的威胁。可在Securelist.com上阅读完整报告。

为了避免成为已知或未知威胁行为者的目标攻击受害者,卡巴斯基研究人员建议实施以下措施:

一、为您的安全运营中心(SOC)团队提供最新的威胁情报(TI)访问权限,帮助他们掌握最及时的威胁信息。卡巴斯基威胁情报平台是一站式解决方案,提供了20多年来卡巴斯基收集的网络攻击数据和见解。

二、通过卡巴斯基在线培训提升您的网络安全团队的技能,帮助他们应对最新的定向威胁。这些培训课程由GReAT专家开发,能够提供最前沿的威胁应对知识。

三、为了在端点级别实现实时检测、调查和缓解事件,建议实施端点检测和响应(EDR)解决方案,例如卡巴斯基端点检测和响应。

四、除了基本的端点保护外,建议实施企业级的安全解决方案,以便在网络级别上尽早检测和应对高级威胁,例如卡巴斯基反定向攻击平台。

五、由于许多定向攻击都是从钓鱼或其他社会工程技术开始的,建议引入安全意识培训,教会员工识别和防范这些攻击的方法。卡巴斯基自动化安全意识平台可以帮助您实现这一目标。(曾宪勇)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
SU-30雷达差,但机动真不错,军媒:SU-30战机800米锁定外隐身机

SU-30雷达差,但机动真不错,军媒:SU-30战机800米锁定外隐身机

啸鹰评
2026-02-20 20:17:22
人为什么一定要读书,因为你读的书越多,看问题角度就越多

人为什么一定要读书,因为你读的书越多,看问题角度就越多

木言观
2026-02-19 20:46:19
王心迪、徐梦桃成为中国体育史上第六对奥运金牌夫妇

王心迪、徐梦桃成为中国体育史上第六对奥运金牌夫妇

澎湃新闻
2026-02-20 23:06:27
揭秘:为何中国宁愿向越南输电,也不向朝鲜输电?

揭秘:为何中国宁愿向越南输电,也不向朝鲜输电?

辉辉历史记
2025-11-24 21:16:46
生物医药企业Polaryx直接上市:市值1.26亿美元 9个月亏749万美元

生物医药企业Polaryx直接上市:市值1.26亿美元 9个月亏749万美元

雷递
2026-02-20 18:44:06
董璇人脉真牛,泡泡玛特总裁王宁去她家过年,送小酒窝非常多礼物

董璇人脉真牛,泡泡玛特总裁王宁去她家过年,送小酒窝非常多礼物

可爱小菜
2026-02-20 21:17:12
乔欣素颜晒拜年照穿红衣皮肤超白,婚房内景意外泄露太奢华

乔欣素颜晒拜年照穿红衣皮肤超白,婚房内景意外泄露太奢华

日落于西
2026-02-18 19:03:13
美国总统特朗普不查不知道,一查才知道他是美国史上最有钱的总统

美国总统特朗普不查不知道,一查才知道他是美国史上最有钱的总统

达文西看世界
2026-01-01 21:21:27
中俄伊军演开始前最后一刻,伊朗也没等来中国军舰?

中俄伊军演开始前最后一刻,伊朗也没等来中国军舰?

随遇而安之心
2026-02-20 23:11:13
增肌必多吃这4类食物,多吃也不怕胖!

增肌必多吃这4类食物,多吃也不怕胖!

FitEmpire健身领域
2026-02-08 14:44:48
农村到底萧条到了啥程度?我在村里住了三个月,说几句刺耳的话

农村到底萧条到了啥程度?我在村里住了三个月,说几句刺耳的话

复转这些年
2026-02-11 23:59:46
首款!比亚迪又一重磅车型曝光!

首款!比亚迪又一重磅车型曝光!

电动知家
2026-02-18 20:33:19
太诡异,越南春联上已没有汉字!越南去汉字化确实很成功

太诡异,越南春联上已没有汉字!越南去汉字化确实很成功

魔都姐姐杂谈
2026-02-18 13:09:07
沈阳飞成都的飞机上遇到沈腾和尹正了,尹正眉清目秀沈腾很接地气

沈阳飞成都的飞机上遇到沈腾和尹正了,尹正眉清目秀沈腾很接地气

东方不败然多多
2026-02-20 21:20:22
解密《惊蛰无声》最大的意难平:睡了女特务为什么必须死

解密《惊蛰无声》最大的意难平:睡了女特务为什么必须死

人格志
2026-02-20 20:12:58
小矮个导演打压金丝雀?秦岚穿魏大勋衣服?李现不拍戏了?林宥嘉怼狗仔?姨太问答

小矮个导演打压金丝雀?秦岚穿魏大勋衣服?李现不拍戏了?林宥嘉怼狗仔?姨太问答

毒舌扒姨太
2026-02-20 21:12:39
宁波一男子除夕夜报警,称开车时不小心撞到花坛和指示牌,结果因涉嫌危险驾驶罪被拘!

宁波一男子除夕夜报警,称开车时不小心撞到花坛和指示牌,结果因涉嫌危险驾驶罪被拘!

环球网资讯
2026-02-19 15:09:15
王心迪谈妻子:桃姐对我帮助太多了,就像我内部leader一样

王心迪谈妻子:桃姐对我帮助太多了,就像我内部leader一样

懂球帝
2026-02-20 23:02:17
冠名费缩水7000万!中超赞助商没信心,为保品牌价值连续3年换名

冠名费缩水7000万!中超赞助商没信心,为保品牌价值连续3年换名

体坛鉴春秋
2026-02-20 17:18:08
刘思齐晚年曾说:毛岸英入朝之前,曾问过毛主席一个问题

刘思齐晚年曾说:毛岸英入朝之前,曾问过毛主席一个问题

阿籫你好
2026-02-21 03:01:41
2026-02-21 05:40:49
曾宪勇 incentive-icons
曾宪勇
有趣的科技互联网原创自媒体
689文章数 62关注度
往期回顾 全部

科技要闻

莫迪举手欢呼 两大AI掌门人却握拳尴尬对峙

头条要闻

贝加尔湖遇难者遗体已被发现 涉事司机系私下接单

头条要闻

贝加尔湖遇难者遗体已被发现 涉事司机系私下接单

体育要闻

金牌夫妻!王心迪徐梦桃赛后拥抱太甜了

娱乐要闻

《将门独后》开拍,王鹤棣孟子义主演

财经要闻

特朗普全球关税被推翻!有何影响?

汽车要闻

比亚迪的“颜值担当”来了 方程豹首款轿车路跑信息曝光

态度原创

时尚
教育
数码
手机
本地

冬季羽绒服是最“受捧”的单品,这样选款和搭配,舒适耐看

教育要闻

女孩家长,别惯得太过分!1米71儿子被女同学打哭,家长心疼不已

数码要闻

AMD "Zen 6" MSDT主流桌面处理器被曝最快2027年推出

手机要闻

春节后影像机皇之争:OPPO Find X9 Ultra与vivo X300 Ultra规格曝光

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

无障碍浏览 进入关怀版