网易首页 > 网易号 > 正文 申请入驻

TA584黑客团伙利用Tsundere Bot与XWorm实施勒索软件攻击

0
分享至


代号为TA584的高活跃度初始访问中间商(IAB)被发现正利用Tsundere Bot与XWorm远程访问木马获取目标网络访问权限,为后续勒索软件攻击创造条件。

自2020年以来,Proofpoint研究人员便持续追踪TA584的活动。他们指出,该威胁组织近期大幅扩大攻击规模,并构建了一套可规避静态检测的持续性攻击链。

Tsundere Bot恶意软件于去年首次由卡巴斯基公开披露,研究人员将其归属至一个与123 Stealer窃密木马相关联的俄语系攻击组织。尽管该恶意软件最初的攻击目的与传播途径尚不明确,但Proofpoint表示,其可用于信息收集、数据窃取、横向移动以及部署额外恶意载荷。

鉴于研究人员已观测到TA584在攻击中使用该恶意软件,所以研究团队高度确信,遭受Tsundere Bot感染的主机极有可能成为后续勒索软件攻击的目标。

2025年末,TA584的攻击活动总量较同年第一季度增长两倍,攻击范围也从传统的北美、英国及爱尔兰地区,进一步扩展至德国、欧洲多国及澳大利亚。


TA584活动的数量

该组织当前主流攻击链流程如下:首先利用数百个遭劫持的老旧邮箱账户,通过SendGrid与亚马逊简易邮件服务(SES)发送钓鱼邮件;邮件包含针对不同目标的专属链接,并设置地理围栏与IP过滤机制,跳转链路中通常会引入Keitaro等第三方流量分发系统(TDS)。

通过过滤机制的用户会进入人机验证(CAPTCHA)页面,随后跳转至ClickFix页面,页面会诱导用户在本地执行一条PowerShell命令。


CAPTCHA (左) 和 ClickFix (右) 页面

该命令会下载并执行一段经过混淆处理的脚本,将XWorm或Tsundere Bot加载至内存中,同时将浏览器重定向至正常网站以掩盖恶意行为。


PowerShell 脚本

Proofpoint表示,多年来TA584在攻击中使用过大量恶意载荷,包括Ursnif、LDR4、WarmCookie、Xeno RAT、Cobalt Strike以及DCRAT,其中DCRAT在2025年的一起攻击事件中仍被使用。

Tsundere Bot是一款具备后门与加载器功能的恶意软件即服务(MaaS)平台,运行依赖Node.js环境,该环境会通过其命令与控制(C2)面板生成的安装程序自动部署到受害者设备中。

该恶意软件采用改进版EtherHiding技术,从以太坊区块链中获取C2服务器地址,安装程序中同时内置硬编码备用地址,以防主地址失效。

恶意软件通过WebSocket协议与C2服务器通信,并内置系统区域检测逻辑:若检测到设备使用独立国家联合体(CIS)成员国语言(以俄语为主),则立即终止运行。

此外,Tsundere Bot会收集系统信息以构建受感染主机画像,可执行从C2服务器下发的任意JavaScript代码,并支持将受感染主机作为SOCKS代理使用。该恶意软件平台还内置交易市场,可直接进行木马程序的买卖交易。

参考及来源:https://www.bleepingcomputer.com/news/security/initial-access-hackers-switch-to-tsundere-bot-for-ransomware-attacks/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
一旦中美开战,第一天会发生什么?美智库被兵推结果惊出一身汗

一旦中美开战,第一天会发生什么?美智库被兵推结果惊出一身汗

星星没有你亮
2026-02-07 02:24:58
不顾家人反对嫁68岁王奎荣,如今生活状况如何?

不顾家人反对嫁68岁王奎荣,如今生活状况如何?

书写传奇
2026-02-09 17:06:11
触目惊心!麻雀数量暴跌90%,中国人不吃它,为啥快见不到了?

触目惊心!麻雀数量暴跌90%,中国人不吃它,为啥快见不到了?

老特有话说
2026-02-04 23:42:16
2013年,潘玮柏35万收购篮网0.067%股份,如今升值多少?

2013年,潘玮柏35万收购篮网0.067%股份,如今升值多少?

天光破云来
2026-01-17 03:39:55
男女干部戴头套开房后续:女主高清照片流出,男主六月新婚

男女干部戴头套开房后续:女主高清照片流出,男主六月新婚

没有偏旁的常庆
2025-12-25 06:58:51
前克格勃高官再曝川普黑料,日自民党获众院超三分之二席位

前克格勃高官再曝川普黑料,日自民党获众院超三分之二席位

近距离
2026-02-10 07:49:43
42岁的王冠嫁给了企业家,住800平的别墅,穿188元的拖鞋

42岁的王冠嫁给了企业家,住800平的别墅,穿188元的拖鞋

潘蠸旅行浪子
2026-01-27 17:15:38
23胜0负!联盟第一!全世界不看好你,你却最争气

23胜0负!联盟第一!全世界不看好你,你却最争气

体育新角度
2026-02-09 17:55:43
雷军演讲,被骂上热搜

雷军演讲,被骂上热搜

梳子姐
2025-09-28 11:29:09
优惠后售价20.59万起,低配落地23万多,雷克萨斯ES性价比如何?

优惠后售价20.59万起,低配落地23万多,雷克萨斯ES性价比如何?

郝车来袭
2026-02-10 08:00:31
成都要重回造车城市第一梯队,6成胜算从何而来

成都要重回造车城市第一梯队,6成胜算从何而来

金卡读城
2026-02-08 09:50:26
纽约期金突破5100美元/盎司,日内涨0.42%

纽约期金突破5100美元/盎司,日内涨0.42%

每日经济新闻
2026-02-10 07:03:04
日本大选结果马上出炉,高市形势一片大好之际,中方给了致命一击

日本大选结果马上出炉,高市形势一片大好之际,中方给了致命一击

忠于法纪
2026-02-10 10:48:23
自民党胜选后,高市早苗摆出对华3条毒计,中国的天赐良机来了!

自民党胜选后,高市早苗摆出对华3条毒计,中国的天赐良机来了!

梁猕爱玩车
2026-02-09 14:04:56
南博事件通报!一对年轻的情侣成为了主角,真迹江南春被卖2250元

南博事件通报!一对年轻的情侣成为了主角,真迹江南春被卖2250元

小李睡不醒了
2026-02-10 05:51:08
75岁有八个男朋友?凌晨在北京去世?刘晓庆私生活谣言有多离谱

75岁有八个男朋友?凌晨在北京去世?刘晓庆私生活谣言有多离谱

叨唠
2026-02-07 21:23:51
董宇辉,迟早崩塌暴雷

董宇辉,迟早崩塌暴雷

难得君
2026-02-10 00:17:31
橙子再次被发现!医生发现:高血压患者常吃橙子,或出现4种变化

橙子再次被发现!医生发现:高血压患者常吃橙子,或出现4种变化

小胡军事爱好
2026-02-08 22:34:31
1990年,利比里亚总统多伊浑身赤裸地瘫坐在地上,他的十指被砍掉

1990年,利比里亚总统多伊浑身赤裸地瘫坐在地上,他的十指被砍掉

南权先生
2026-01-21 15:42:34
年薪最高50万元招人才去越南,目标或是在当地建楼房猪舍!中国巨头大手笔布局海外市场

年薪最高50万元招人才去越南,目标或是在当地建楼房猪舍!中国巨头大手笔布局海外市场

每日经济新闻
2026-02-10 01:02:53
2026-02-10 11:16:50
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8160文章数 10545关注度
往期回顾 全部

科技要闻

Claude搅动硅谷,AI开始抢企业软件饭碗了?

头条要闻

999元"代磕头"服务引争议 UU回应:旨在服务空巢老人

头条要闻

999元"代磕头"服务引争议 UU回应:旨在服务空巢老人

体育要闻

不会打篮球,如何入选詹娜前男友第一阵容

娱乐要闻

全红婵官宣喜讯,杂志首秀太惊艳

财经要闻

雀巢中国近千经销商的“追债记”

汽车要闻

应用于190KW四驱Ultra版 方程豹钛7搭载天神之眼5.0

态度原创

房产
艺术
家居
旅游
时尚

房产要闻

海南又一千亿级赛道出现,京东、华润、中石化等巨头率先杀入!

艺术要闻

挑战您的眼力!这14个字的草书您能认全吗?

家居要闻

宁静港湾 灵动与诗意

旅游要闻

免费看展、听音乐会,还能撸巨型毛绒!成都这个公园的春节太巴适了丨万千气象看四川

冬季穿衣越简单越实用!从这些日常穿搭中收获灵感,大方又自然

无障碍浏览 进入关怀版