网易首页 > 网易号 > 正文 申请入驻

【安全圈】俄罗斯 APT28 部署新型 “NotDoor” Outlook 后门,锁定北约国家企业

0
分享至

关键词

网络攻击


网络安全公司S2 Grupo(LAB52 威胁情报团队)披露,俄罗斯国家支持的黑客组织APT28(又称 Fancy Bear)近期在针对多个北约成员国企业的攻击中,使用了一种名为NotDoor的新型后门程序。

利用 Outlook 作为隐蔽通道

LAB52 表示,NotDoor 是一个专门针对Microsoft Outlook的 VBA 宏后门,能够监控邮件内容,当检测到特定关键词时触发执行。攻击者可借此:

  • 窃取数据并发送至外部邮箱;

  • 上传或下载文件;

  • 在受害者计算机上远程执行命令。

该后门之所以命名为 “NotDoor”,源于其源码中反复使用的 “Nothing” 一词。研究人员指出,这一活动凸显了 Outlook 被黑客滥用为隐蔽的通信、数据渗漏及恶意代码投递渠道

攻击链分析

尽管初始入侵手法尚不明确,但调查显示该恶意软件借助Microsoft OneDrive 可执行文件(onedrive.exe)进行DLL 旁加载攻击,进而运行恶意 DLL(SSPICLI.dll),安装 VBA 后门并关闭宏安全防护。

攻击流程包括:

  • 执行 Base64 编码的 PowerShell 命令;

  • 向攻击者控制的webhook[.]site信标通信;

  • 修改注册表以建立持久化;

  • 关闭 Outlook 警告弹窗以规避检测。

后门被设计为高度混淆的 VBA 工程,利用Application.MAPILogonCompleteApplication.NewMailEx两个事件,在每次 Outlook 启动或新邮件到达时执行载荷。

此外,它会在%TEMP%\Temp路径下建立隐藏目录,存储运行过程中生成的 TXT 文件,并将其通过Proton Mail邮箱外传。黑客可在邮件中嵌入诸如 “Daily Report” 的触发词,令其解析并执行嵌入命令。

后门支持的指令

NotDoor 具备四类核心功能:

  1. cmd:执行命令并将结果作为附件回传;

  2. cmdno:静默执行命令;

  3. dwn:窃取文件并通过邮件附件外传;

  4. upl:向受害机投递文件。

LAB52 指出,所有被窃取的文件均经过自定义加密,再通过邮件发送,随后从本地系统删除。

背景与更广泛趋势

该披露恰逢奇安信 360 威胁情报中心发布另一份报告,揭示Gamaredon(APT-C-53)在近期攻击中利用 Telegram 旗下Telegraph平台作为“死投递点”来隐藏 C2(命令与控制)基础设施。

报告还指出,攻击者滥用Microsoft Dev Tunnels(devtunnels.ms)作为 C2 通道,以掩盖真实服务器 IP,并凭借服务可频繁刷新域名的特性,实现快速切换基础设施,从而维持接近零暴露的持续攻击活动

更复杂的攻击链还涉及伪造的Cloudflare Workers 域名,用于分发 VBScript(如 PteroLNK),该脚本可自我传播至连接的 U 盘设备并下载更多恶意载荷。

360 总结称,这一攻击链展现了高度定制化设计,结合注册表持久化、动态编译、路径伪装以及云服务滥用四重混淆手法,实现了从初始植入到数据外传的全流程隐匿操作。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
多地接连发生醉驾肇事致多死恶性事故,公安部提示:抵制酒驾

多地接连发生醉驾肇事致多死恶性事故,公安部提示:抵制酒驾

澎湃新闻
2026-01-16 11:05:12
徐帆回应离婚五个月后,冯小刚再惹争议,养女徐朵竟成了导火索

徐帆回应离婚五个月后,冯小刚再惹争议,养女徐朵竟成了导火索

来科点谱
2026-01-17 08:57:39
南京最新人事任免

南京最新人事任免

扬子晚报
2026-01-17 10:10:14
格伊加盟后曼城中卫身价汇总:6人身价2.56亿,格伊5500万第3

格伊加盟后曼城中卫身价汇总:6人身价2.56亿,格伊5500万第3

懂球帝
2026-01-17 10:54:32
贾国龙应该“拜师”余承东

贾国龙应该“拜师”余承东

钛媒体APP
2026-01-16 16:08:10
自作孽!将球队三分王打入“冷宫”,重用亲信,把强队带成了鱼腩

自作孽!将球队三分王打入“冷宫”,重用亲信,把强队带成了鱼腩

金山话体育
2026-01-16 17:32:52
随着葡萄牙体育3-0,葡超最新积分榜出炉:穆帅率队落后榜首10分

随着葡萄牙体育3-0,葡超最新积分榜出炉:穆帅率队落后榜首10分

凌空倒钩
2026-01-17 08:03:08
她14岁已是“人间尤物”,被首富看中花10亿娶回家,8年生了四胎

她14岁已是“人间尤物”,被首富看中花10亿娶回家,8年生了四胎

LULU生活家
2026-01-16 18:50:49
活不起了!佳木斯一男子到小店点三份生饺62元,结果逃单一走不回

活不起了!佳木斯一男子到小店点三份生饺62元,结果逃单一走不回

火山诗话
2026-01-16 08:39:36
被全网禁关后,李湘的连锁反应来了!王诗龄身份遭质疑,前夫被抓

被全网禁关后,李湘的连锁反应来了!王诗龄身份遭质疑,前夫被抓

娱乐团长
2026-01-17 10:22:26
38岁TVB女星与男友分手后不急找结婚对象,醉心打球获顶流在旁欣赏

38岁TVB女星与男友分手后不急找结婚对象,醉心打球获顶流在旁欣赏

TVB剧评社
2026-01-17 10:12:48
恭喜皇马!齐达内考虑复出,采访透露秘诀,姆巴佩偷着乐

恭喜皇马!齐达内考虑复出,采访透露秘诀,姆巴佩偷着乐

阿泰希特
2026-01-17 11:24:55
2026年斯诺克大师赛四强出炉,半决赛对阵、前瞻、赛程来了

2026年斯诺克大师赛四强出炉,半决赛对阵、前瞻、赛程来了

峰云峰雨
2026-01-17 10:53:06
男子回家目睹媳妇带俩娃做饭,老妈躺沙发看电视,当场爆发:你走

男子回家目睹媳妇带俩娃做饭,老妈躺沙发看电视,当场爆发:你走

兴史兴谈
2026-01-16 10:46:01
记者:申花将迎来首场热身赛,3名新援有望亮相

记者:申花将迎来首场热身赛,3名新援有望亮相

懂球帝
2026-01-17 11:05:09
1月17日凌晨WTT球星赛:首金诞生 国乒连续被逆转 日本队包揽冠亚

1月17日凌晨WTT球星赛:首金诞生 国乒连续被逆转 日本队包揽冠亚

天天热点见闻
2026-01-17 11:00:27
你喝了34年的汇源,可能要变山寨货了。。。

你喝了34年的汇源,可能要变山寨货了。。。

差评XPIN
2026-01-17 00:14:19
官方:杨瀚森2天内第2次被下放,昨日未出战&今日预计出战G联赛

官方:杨瀚森2天内第2次被下放,昨日未出战&今日预计出战G联赛

懂球帝
2026-01-17 08:03:11
加时苦战险胜!快船斩获5连胜攀升西部第10,哈登31分10助攻!

加时苦战险胜!快船斩获5连胜攀升西部第10,哈登31分10助攻!

L76号
2026-01-17 11:29:20
5连胜!哈登31+10,两大新星轰35+7,小卡放心轮休,快船人才济济

5连胜!哈登31+10,两大新星轰35+7,小卡放心轮休,快船人才济济

巴叔GO聊体育
2026-01-17 11:35:12
2026-01-17 12:16:49
安全圈
安全圈
国内首家大安全概念新媒体
6340文章数 4689关注度
往期回顾 全部

科技要闻

8亿周活扛不住烧钱 ChatGPT终向广告"低头"

头条要闻

牛弹琴:欧洲勃然大怒"大军"兵发格陵兰岛 特朗普感叹

头条要闻

牛弹琴:欧洲勃然大怒"大军"兵发格陵兰岛 特朗普感叹

体育要闻

三巨头走了俩,联盟笑柄却起飞了

娱乐要闻

徐家还是爱孩子的,在马筱梅生产前选择和解

财经要闻

贾国龙、罗永浩均被禁言,微博CEO回应

汽车要闻

林肯贾鸣镝:稳中求进,将精细化运营进行到底

态度原创

数码
本地
教育
旅游
房产

数码要闻

8GB变12GB?内存拓展的真相,90%的用户都不知道

本地新闻

云游内蒙|黄沙与碧波撞色,乌海天生会“混搭”

教育要闻

女老师连续旷工超十五天被解聘!事件背后的隐忧是什么

旅游要闻

福州闽侯:湖畔的诗和远方

房产要闻

真四代来了!这次,海口楼市将彻底颠覆!

无障碍浏览 进入关怀版