网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bitter APT 利用旧 WinRAR 漏洞发起新型后门攻击

0
分享至

关键词

安全漏洞


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
腹斜肌拉伤!将缺阵6周,又一个伦纳德诞生,难怪火箭不给1.25亿

腹斜肌拉伤!将缺阵6周,又一个伦纳德诞生,难怪火箭不给1.25亿

巴叔GO聊体育
2025-11-19 16:44:42
果然 医、警、师举步维艰,各有各的苦

果然 医、警、师举步维艰,各有各的苦

另子维爱读史
2025-11-18 21:35:27
仍有大批中国人赴日,游客量暴涨,消费却砍半,日本商家慌了

仍有大批中国人赴日,游客量暴涨,消费却砍半,日本商家慌了

布拉旅游说
2025-11-20 04:12:50
28岁辞职央视主持人,39岁全家移居日本,如今43岁的她后悔了吗?

28岁辞职央视主持人,39岁全家移居日本,如今43岁的她后悔了吗?

阿讯说天下
2025-11-20 10:44:18
瓦茨克:现在认为解雇图赫尔是错误,我们关系已恢复良好

瓦茨克:现在认为解雇图赫尔是错误,我们关系已恢复良好

懂球帝
2025-11-19 22:31:22
许玮甯邱泽婚纱照;育有一子;邱泽理解力深刻;28号举办婚礼 | 11月20日时尚日报

许玮甯邱泽婚纱照;育有一子;邱泽理解力深刻;28号举办婚礼 | 11月20日时尚日报

时尚圈的大小事
2025-11-20 01:25:43
正式退出,余嘉豪遗憾,官宣决定,俱乐部送豪车,郭士强批准

正式退出,余嘉豪遗憾,官宣决定,俱乐部送豪车,郭士强批准

乐聊球
2025-11-20 10:41:47
大批国人继续赴日旅游,记者采访令人破防

大批国人继续赴日旅游,记者采访令人破防

热点菌本君
2025-11-18 14:20:27
小米庭审爆雷:“雷军不懂结构”“宣传不算数”?

小米庭审爆雷:“雷军不懂结构”“宣传不算数”?

一盅情怀
2025-11-19 15:49:29
日本议员:受降的是中华民国,新中国没资格说话!网友:那更好了

日本议员:受降的是中华民国,新中国没资格说话!网友:那更好了

青青子衿
2025-11-15 15:51:35
里子面子都丢了,森林北公布体检结果,把汪峰的体面撕个粉碎

里子面子都丢了,森林北公布体检结果,把汪峰的体面撕个粉碎

鋭娱之乐
2025-11-18 12:44:19
日本为什么不怕中国?俄罗斯专家一席话点醒国人​

日本为什么不怕中国?俄罗斯专家一席话点醒国人​

近史谈
2025-11-06 21:16:03
詹姆斯捂脸无言,爵士本场有7名球员在自己生涯首秀时还没出生

詹姆斯捂脸无言,爵士本场有7名球员在自己生涯首秀时还没出生

懂球帝
2025-11-19 16:29:06
陈梦女团夺冠发布会!没想到夺冠,致谢范思琦为自己画上圆满句号

陈梦女团夺冠发布会!没想到夺冠,致谢范思琦为自己画上圆满句号

篮球资讯达人
2025-11-19 23:26:50
黄海72小时实弹震慑:甲午耻辱之地,解放军向日本划下死亡红线

黄海72小时实弹震慑:甲午耻辱之地,解放军向日本划下死亡红线

耶梦加得
2025-11-20 09:51:42
茼蒿立大功!医生调查发现:茼蒿对这5种疾病有好处,建议常吃

茼蒿立大功!医生调查发现:茼蒿对这5种疾病有好处,建议常吃

阿纂看事
2025-10-13 15:36:03
中方暂停进口日本水产品 外交部:即使日本水产品向中国出口也不会有市场

中方暂停进口日本水产品 外交部:即使日本水产品向中国出口也不会有市场

每日经济新闻
2025-11-19 17:41:46
郭士强看人真准!CBA得分王就这水平?4战18投1中,三分球11投0中

郭士强看人真准!CBA得分王就这水平?4战18投1中,三分球11投0中

萌兰聊个球
2025-11-18 15:15:42
又一则励志新闻翻车了!

又一则励志新闻翻车了!

清书先生
2025-10-21 15:51:40
万人痛批咏梅落选“金鸡奖”,陈道明当年的话,终于有人信了

万人痛批咏梅落选“金鸡奖”,陈道明当年的话,终于有人信了

八卦南风
2025-11-18 11:15:09
2025-11-20 11:39:00
安全圈
安全圈
国内首家大安全概念新媒体
6158文章数 4688关注度
往期回顾 全部

科技要闻

英伟达单季狂揽570亿美元,手握5000亿订单

头条要闻

日媒爆料:高市或于中国重要日子当天参拜靖国神社

头条要闻

日媒爆料:高市或于中国重要日子当天参拜靖国神社

体育要闻

Faker,何以成为Faker

娱乐要闻

胡彦斌易梦玲恋情曝光,相差16岁

财经要闻

英伟达财报,超预期

汽车要闻

一汽丰田发布IT'S TiME 3.0 三款焕新产品同步亮相

态度原创

数码
游戏
时尚
健康
房产

数码要闻

黑鲨磁吸无线充散热器上架:TEC半导体制冷,首销209元

内部人士爆料《生化危机9》主线时长略短于《生化4》

入冬时节,高雅人士都在品鉴什么好东西?

警惕超声报告这六大"坑"

房产要闻

29.4亿!海南“地王”片区,要卖超级宅地!

无障碍浏览 进入关怀版