网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bitter APT 利用旧 WinRAR 漏洞发起新型后门攻击

0
分享至

关键词

安全漏洞


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
一条新闻消失了

一条新闻消失了

深蓝财经
2026-01-07 14:22:05
中国养老负担将越来越重:从4.7个劳动力养一个老人到1.9个劳动力供养1个老人

中国养老负担将越来越重:从4.7个劳动力养一个老人到1.9个劳动力供养1个老人

西虹市闲话
2026-01-08 13:51:18
昆山一外企电子大厂突发解散:300多名员工获N+1补偿金和购物卡

昆山一外企电子大厂突发解散:300多名员工获N+1补偿金和购物卡

六子吃凉粉
2026-01-08 12:34:04
库里31+7+7勇士力克雄鹿 字母哥空砍34+10+5巴特勒21分

库里31+7+7勇士力克雄鹿 字母哥空砍34+10+5巴特勒21分

醉卧浮生
2026-01-08 13:23:16
上海这项老年人补贴,取消了?回应:各区有所不同!你家那里是啥情况?

上海这项老年人补贴,取消了?回应:各区有所不同!你家那里是啥情况?

上海法治声音
2026-01-08 16:34:13
新华社官宣:轰-20和歼-36的正式亮相非常值得期待

新华社官宣:轰-20和歼-36的正式亮相非常值得期待

烽火观天下
2026-01-08 11:52:17
黄仁勋的“物理AI”,对中国制造来说真不是好消息

黄仁勋的“物理AI”,对中国制造来说真不是好消息

星海情报局
2026-01-07 18:34:49
票房大反转:《阿凡达3》跌至第三,寻秦记第二,第一成功逆袭

票房大反转:《阿凡达3》跌至第三,寻秦记第二,第一成功逆袭

糊咖娱乐
2026-01-07 17:08:47
广东最低温已跌至零下

广东最低温已跌至零下

南粤女声
2026-01-08 11:08:05
罕见!各地密集设立超常规机构,级别前所未有

罕见!各地密集设立超常规机构,级别前所未有

前瞻网
2026-01-07 09:45:12
河北农村老人,要怎么熬过这个寒冬呢?

河北农村老人,要怎么熬过这个寒冬呢?

冰川思想库
2026-01-07 11:53:56
安徽“卤味西施”陈秀丽去世!年仅37岁,脖子长包确诊,干过美容

安徽“卤味西施”陈秀丽去世!年仅37岁,脖子长包确诊,干过美容

鋭娱之乐
2026-01-08 16:29:05
官方揭秘美军三角洲突击队抓捕马杜罗全过程:一场外科手术式的精准行动

官方揭秘美军三角洲突击队抓捕马杜罗全过程:一场外科手术式的精准行动

回旋镖
2026-01-06 22:20:50
亚运冠军举报训练基地负责人“索要奖金”续:云南体育局称“很快会有结论”

亚运冠军举报训练基地负责人“索要奖金”续:云南体育局称“很快会有结论”

澎湃新闻
2026-01-08 16:04:29
受够了网红滤镜的6亿人,为何涌入高德?

受够了网红滤镜的6亿人,为何涌入高德?

虎嗅APP
2026-01-07 18:38:07
伊朗巨变前夜

伊朗巨变前夜

凤眼论
2026-01-08 10:31:08
中到大雪局部暴雪!山东迎强冷空气,最低温-10℃,9级大风+降温组团来袭

中到大雪局部暴雪!山东迎强冷空气,最低温-10℃,9级大风+降温组团来袭

齐鲁壹点
2026-01-08 16:23:17
“要么听我的,要么滚蛋”,特朗普一口气狂退66个群,还有更多在排队

“要么听我的,要么滚蛋”,特朗普一口气狂退66个群,还有更多在排队

上观新闻
2026-01-08 14:20:19
中方支持委内瑞拉人民对自己国家的领土与自然资源享有完全主权,委内瑞拉外长:感谢中方支持

中方支持委内瑞拉人民对自己国家的领土与自然资源享有完全主权,委内瑞拉外长:感谢中方支持

环球网资讯
2026-01-08 11:57:05
美国扣押一艘与委内瑞拉有关、悬挂俄罗斯旗帜的石油运输船,外交部回应

美国扣押一艘与委内瑞拉有关、悬挂俄罗斯旗帜的石油运输船,外交部回应

环球网资讯
2026-01-08 15:38:17
2026-01-08 17:20:49
安全圈
安全圈
国内首家大安全概念新媒体
6310文章数 4689关注度
往期回顾 全部

科技要闻

智谱拿下“全球大模型第一股”,凭什么

头条要闻

9岁女孩课堂写试卷昏倒去世 家属不忍尸检称"她怕疼"

头条要闻

9岁女孩课堂写试卷昏倒去世 家属不忍尸检称"她怕疼"

体育要闻

约基奇倒下后,一位故人邪魅一笑

娱乐要闻

2026春节档将有六部电影强势上映

财经要闻

微软CTO韦青:未来人类会花钱"戒手机"

汽车要闻

从量变到"智"变 吉利在CES打出了五张牌

态度原创

艺术
本地
健康
公开课
军事航空

艺术要闻

颐和园金光穿洞

本地新闻

1986-2026,一通电话的时空旅程

这些新疗法,让化疗不再那么痛苦

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普提出将美国军费提升至1.5万亿美元

无障碍浏览 进入关怀版