网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bitter APT 利用旧 WinRAR 漏洞发起新型后门攻击

0
分享至

关键词

安全漏洞


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
江青作品惊艳!字写得灵动,秘诀竟在用笔!

江青作品惊艳!字写得灵动,秘诀竟在用笔!

书画相约
2026-03-19 09:15:49
触目惊心!资本残害教育的内幕终于曝光

触目惊心!资本残害教育的内幕终于曝光

现实的声音
2026-03-18 17:40:13
真准!伊朗局势正按照艾跃进当年的预判进行

真准!伊朗局势正按照艾跃进当年的预判进行

贱议你读史
2026-03-11 01:43:36
发布会翻车了?小米集团股价重挫超7%,机构最新发声

发布会翻车了?小米集团股价重挫超7%,机构最新发声

上市之家
2026-03-20 14:17:01
张兰官宣喜讯!67岁受邀参加时装周,连试三套衣服,魅力不减当年

张兰官宣喜讯!67岁受邀参加时装周,连试三套衣服,魅力不减当年

潮鹿逐梦
2026-03-20 13:16:03
特朗普傻眼了!111亿美元军售单刚通知国会,中国外交部即宣布…

特朗普傻眼了!111亿美元军售单刚通知国会,中国外交部即宣布…

福建平子
2026-03-20 16:36:55
沙特发出最严厉警告;布什号航母准备加入战局

沙特发出最严厉警告;布什号航母准备加入战局

寰宇大观察
2026-03-19 16:45:37
56岁虞美人集团董事长与26岁男友大婚:陪嫁5000万,男方身份被扒

56岁虞美人集团董事长与26岁男友大婚:陪嫁5000万,男方身份被扒

老猫观点
2026-03-19 08:35:09
北京起飞的一航班上,有乘客让孩子在机舱过道用自带小马桶排泄?网友吵开→

北京起飞的一航班上,有乘客让孩子在机舱过道用自带小马桶排泄?网友吵开→

家住东西城
2026-03-19 14:03:44
让韩佳人惊叹的中国网红美貌:万幸我出道早…

让韩佳人惊叹的中国网红美貌:万幸我出道早…

奋斗在韩国
2026-03-20 14:44:59
人类史上最高分!奥沙利文轰出单杆153,为何说这比满分杆更伟大

人类史上最高分!奥沙利文轰出单杆153,为何说这比满分杆更伟大

杨华评论
2026-03-20 14:55:27
国内油价第五涨要来了 92号大涨1.6元

国内油价第五涨要来了 92号大涨1.6元

车质网
2026-03-18 14:26:10
朱珠晒5周年美照,狂夸老公水平高,这才是势均力敌的爱情

朱珠晒5周年美照,狂夸老公水平高,这才是势均力敌的爱情

料峭春寒洞
2026-03-20 10:12:54
月均通话11分钟流量4G,老人却被逐步升级至298元套餐;客服称系用户自愿提供验证码,但未提供通话录音

月均通话11分钟流量4G,老人却被逐步升级至298元套餐;客服称系用户自愿提供验证码,但未提供通话录音

大风新闻
2026-03-20 11:19:08
李汉俊被捕即遭处决,妻子携三子深山避难二十年,子女皆成栋梁。

李汉俊被捕即遭处决,妻子携三子深山避难二十年,子女皆成栋梁。

唠叨说历史
2026-03-17 10:31:04
小米集团跌超6%,新SU7上市34分钟锁单1.5万台

小米集团跌超6%,新SU7上市34分钟锁单1.5万台

新浪财经
2026-03-20 09:59:11
以总理称伊朗战争会很快结束

以总理称伊朗战争会很快结束

参考消息
2026-03-20 14:59:04
艾博年在澳洲清真寺遭“围攻”,在场穆斯林大喊“可耻”!总理一行紧急撤离

艾博年在澳洲清真寺遭“围攻”,在场穆斯林大喊“可耻”!总理一行紧急撤离

澳洲红领巾
2026-03-20 11:41:15
大杀器压境!美军直插伊朗领空,A-10+阿帕奇全线出击

大杀器压境!美军直插伊朗领空,A-10+阿帕奇全线出击

老马拉车莫少装
2026-03-19 21:29:35
伊朗启动“真实承诺-4”第66轮军事行动

伊朗启动“真实承诺-4”第66轮军事行动

财联社
2026-03-20 06:41:09
2026-03-20 17:32:49
安全圈
安全圈
国内首家大安全概念新媒体
6483文章数 4689关注度
往期回顾 全部

科技要闻

新SU7只涨4千!雷军:真怕交车慢挨骂

头条要闻

企业家受邀返乡投资被拘 取保当天将亿元项目给县政府

头条要闻

企业家受邀返乡投资被拘 取保当天将亿元项目给县政府

体育要闻

6年前的一场悲剧,造就了“法国瓦尔迪”

娱乐要闻

蔡康永小S“康熙合体”,两人拥抱落泪

财经要闻

贾国龙起家的西贝首店将“关闭一半”

汽车要闻

何小鹏坦白局:每月3亿的“慌”与通向L4的坚定

态度原创

本地
数码
手机
时尚
公开课

本地新闻

春色满城关不住|绍兴春日顶流,这片樱花海藏不住了

数码要闻

机械革命OpenClaw迷你主机imini E300开启预约,3299元起

手机要闻

OPPO Find N6全面开售 1TB大存储版本火速缺货

瞿颖好有“保鲜感”一女的

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版