网易首页 > 网易号 > 正文 申请入驻

【安全圈】Bitter APT 利用旧 WinRAR 漏洞发起新型后门攻击

0
分享至

关键词

安全漏洞


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


近日,来自南亚的网络间谍组织 Bitter(APT-Q-37)被曝出针对高价值目标发起了一系列新型后门攻击。该组织长期从事敏感信息窃取,主要瞄准政府机构、电力系统和军事单位,活跃于中国、巴基斯坦等国家。根据奇安信威胁情报中心的分析,这些攻击意在在受害者计算机上部署单一的 C# 后门程序,并通过该程序远程下载和执行其他恶意软件,实现对目标系统的长期控制。

此次攻击采用了两种隐蔽手法。第一种是伪装会议文件的方式,攻击者发送名为 “Nominated Officials for the Conference.xlam” 的 Microsoft Office 文件,当受害者启用内置宏时,系统会显示“文件解析失败,内容损坏”的假错误提示,以迷惑用户。而宏在后台利用本地 .NET 框架工具生成 C# 后门程序 vlcplayer.dll,并通过脚本创建定时任务,确保后门在受害者系统中持续运行,同时连接远程服务器获取进一步指令。

第二种方式更加隐蔽,攻击者通过利用旧版 WinRAR 漏洞的压缩文件发起攻击。受害压缩包名为 “Provision of Information for Sectoral for AJK.rar”,其中包含看似无害的 Word 文件以及隐藏的模板文件 Normal.dotm。用户解压后,该漏洞允许恶意模板替换系统真实模板文件,当受害者打开任意 Word 文档时,程序加载被篡改模板,进而下载并执行最终后门程序 winnsc.exe,实现与第一种方式相同的危害。这两种攻击方式虽然载体不同,但最终部署的都是同一后门,并通过同一子域名 esanojinjasvc.com 的 C&C 服务器进行通信,表明均来自同一组织。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
后妈怂恿我爸停了我的生活费,我打电话给远在国外的外公

后妈怂恿我爸停了我的生活费,我打电话给远在国外的外公

五元讲堂
2026-01-04 11:16:58
“佐香园辽宁”被拘!

“佐香园辽宁”被拘!

沈阳百姓一家亲
2026-01-13 00:11:56
闫学晶发文致歉:我讨厌那个下意识里露出轻视的自己

闫学晶发文致歉:我讨厌那个下意识里露出轻视的自己

红星新闻
2026-01-11 21:29:38
徐达常遇春他们都是农民,为何起义后却成了军事天才?原因很现实

徐达常遇春他们都是农民,为何起义后却成了军事天才?原因很现实

铭记历史呀
2026-01-10 13:09:37
陈赫前妻许婧和匈牙利老公在沙特庆生,39 岁身材超棒,太吸睛。

陈赫前妻许婧和匈牙利老公在沙特庆生,39 岁身材超棒,太吸睛。

乡野小珥
2025-12-23 05:38:57
果然在春晓油田动手了!日本对中方强烈抗议,要求马上谈判!

果然在春晓油田动手了!日本对中方强烈抗议,要求马上谈判!

百态人间
2026-01-12 16:32:07
6-2!斯诺克大师赛8强已出其四:中国选手三连胜,赵心童首战告捷

6-2!斯诺克大师赛8强已出其四:中国选手三连胜,赵心童首战告捷

郝小小看体育
2026-01-13 05:31:31
皇马队内已有17人发文告别阿隆索,维尼修斯、贝林等尚未发声

皇马队内已有17人发文告别阿隆索,维尼修斯、贝林等尚未发声

懂球帝
2026-01-13 08:57:05
合川杀猪饭后续:女子命运改变,名不符实根本不呆,网友仙人指路

合川杀猪饭后续:女子命运改变,名不符实根本不呆,网友仙人指路

呼呼历史论
2026-01-12 12:31:28
1980年,王光美拿过追悼会名单,狠狠划掉几人,却添上个正在挨整的将军:他对咱家有恩

1980年,王光美拿过追悼会名单,狠狠划掉几人,却添上个正在挨整的将军:他对咱家有恩

源溯历史
2026-01-07 19:28:08
成龙砸4000万认回女儿,房祖名悄悄帮忙,林凤娇沉默

成龙砸4000万认回女儿,房祖名悄悄帮忙,林凤娇沉默

草莓解说体育
2026-01-13 02:23:05
她不愿意被潜规则,演了近百部戏观众却叫不出她名字,42岁仍单身

她不愿意被潜规则,演了近百部戏观众却叫不出她名字,42岁仍单身

丁丁鲤史纪
2025-12-27 16:10:28
甜茶30岁夺金球影帝!五提终圆梦,击败小李子吻女友致谢

甜茶30岁夺金球影帝!五提终圆梦,击败小李子吻女友致谢

情感大头说说
2026-01-13 10:00:00
66岁张维迎隐居山沟,六年培育150企业家

66岁张维迎隐居山沟,六年培育150企业家

咸鱼金脑袋
2025-12-30 22:32:24
仅17分钟 两市成交额突破1万亿

仅17分钟 两市成交额突破1万亿

财联社
2026-01-13 09:50:12
男孩打开冰箱,发生爆炸脸上缝了38针!这几样东西放冰箱要小心

男孩打开冰箱,发生爆炸脸上缝了38针!这几样东西放冰箱要小心

大果小果妈妈
2026-01-10 21:57:26
英雄,林昀儒赢了!张本智和不服气:自己有实力拿男单冠军

英雄,林昀儒赢了!张本智和不服气:自己有实力拿男单冠军

开成运动会
2026-01-12 19:51:34
布鲁克林·贝克汉姆向父母大卫和维多利亚发出法律信函,家庭矛盾加剧

布鲁克林·贝克汉姆向父母大卫和维多利亚发出法律信函,家庭矛盾加剧

小椰的奶奶
2026-01-12 06:10:14
钱再多有什么用?有一个朋友,今年42岁, 存款有700万元

钱再多有什么用?有一个朋友,今年42岁, 存款有700万元

时尚的弄潮
2026-01-07 10:00:25
游客称在西湖边散步时被松鼠咬伤,花1300多元打狂犬疫苗,官方:正核查,建议游客与松鼠保持距离

游客称在西湖边散步时被松鼠咬伤,花1300多元打狂犬疫苗,官方:正核查,建议游客与松鼠保持距离

大风新闻
2026-01-12 18:25:03
2026-01-13 10:36:49
安全圈
安全圈
国内首家大安全概念新媒体
6326文章数 4689关注度
往期回顾 全部

科技要闻

每年10亿美元!谷歌大模型注入Siri

头条要闻

牛弹琴:伊朗局势突然反转 特朗普又心生一计非常生猛

头条要闻

牛弹琴:伊朗局势突然反转 特朗普又心生一计非常生猛

体育要闻

一场安东尼奥式胜利,给中国足球带来惊喜

娱乐要闻

蔡少芬结婚18周年,与张晋过二人世界

财经要闻

年化400% 高利网贷“变形记”

汽车要闻

增配不加价 北京现代 第五代 胜达2026款上市

态度原创

游戏
旅游
家居
公开课
军事航空

晨报|《控制》新作突破极限 GOG思考如何夺取市场

旅游要闻

敦煌灯会“穿越”千年邂逅盛唐繁景

家居要闻

包络石木为生 野性舒适

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

官方确认:歼10CE在空战中击落多架战机

无障碍浏览 进入关怀版