网易首页 > 网易号 > 正文 申请入驻

【安全圈】初始访问黑客借 Tsundere Bot 入侵网络,或为勒索攻击铺路

0
分享至

关键词

勒索软件

代号为 TA584 的高活跃度初始访问中间商近期被发现,正利用 Tsundere Bot 与 XWorm 远程访问木马获取目标网络访问权限,为后续勒索软件攻击创造条件。

自 2020 年以来,Proofpoint 研究人员便持续追踪 TA584 的活动。他们指出,该威胁组织近期大幅扩大攻击规模,并构建了一套可规避静态检测的持续性攻击链。

Tsundere Bot 恶意软件于去年首次由卡巴斯基公开披露,研究人员将其归属至一个与 123 Stealer 窃密木马相关联的俄语系攻击组织。尽管该恶意软件最初的攻击目的与传播途径尚不明确,但 Proofpoint 表示,其可用于信息收集、数据窃取、横向移动以及部署额外恶意载荷。

鉴于研究人员已观测到 TA584 在攻击中使用该恶意软件,所以研究团队高度确信,遭受 Tsundere Bot 感染的主机极有可能成为后续勒索软件攻击的目标。

2025 年末,TA584 的攻击活动总量较同年第一季度增长两倍,攻击范围也从传统的北美、英国及爱尔兰地区,进一步扩展至德国、欧洲多国及澳大利亚。


TA584 活动的数量

该组织当前主流攻击链流程如下:首先利用数百个遭劫持的老旧邮箱账户,通过 SendGrid 与亚马逊简易邮件服务(SES)发送钓鱼邮件;邮件包含针对不同目标的专属链接,并设置地理围栏与 IP 过滤机制,跳转链路中通常会引入 Keitaro 等第三方流量分发系统(TDS)。

通过过滤机制的用户会进入人机验证(CAPTCHA)页面,随后跳转至 ClickFix 页面,页面会诱导用户在本地执行一条 PowerShell 命令。


CAPTCHA ( 左 ) 和 ClickFix ( 右 ) 页面

该命令会下载并执行一段经过混淆处理的脚本,将 XWorm 或 Tsundere Bot 加载至内存中,同时将浏览器重定向至正常网站以掩盖恶意行为。


PowerShell 脚本

Proofpoint 表示,多年来 TA584 在攻击中使用过大量恶意载荷,包括 Ursnif、LDR4、WarmCookie、Xeno RAT、Cobalt Strike 以及 DCRAT,其中 DCRAT 在 2025 年的一起攻击事件中仍被使用。

Tsundere Bot 是一款具备后门与加载器功能的恶意软件即服务(MaaS)平台,运行依赖 Node.js 环境,该环境会通过其命令与控制(C2)面板生成的安装程序自动部署到受害者设备中。

该恶意软件采用改进版 EtherHiding 技术,从以太坊区块链中获取 C2 服务器地址,安装程序中同时内置硬编码备用地址,以防主地址失效。

恶意软件通过 WebSocket 协议与 C2 服务器通信,并内置系统区域检测逻辑:若检测到设备使用独立国家联合体(CIS)成员国语言(以俄语为主),则立即终止运行。

此外,Tsundere Bot 会收集系统信息以构建受感染主机画像,可执行从 C2 服务器下发的任意 JavaScript 代码,并支持将受感染主机作为 SOCKS 代理使用。该恶意软件平台还内置交易市场,可直接进行木马程序的买卖交易。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
重庆“宝马男”发视频维权,4S店称受影响致营业额下降超1亿元,索赔100万被法院驳回

重庆“宝马男”发视频维权,4S店称受影响致营业额下降超1亿元,索赔100万被法院驳回

大风新闻
2026-02-10 15:20:42
《太平年》大结局:直到小周后沦为赵光义玩物,才知,李煜为何死

《太平年》大结局:直到小周后沦为赵光义玩物,才知,李煜为何死

宇林网络
2026-02-10 17:12:16
直到看了骑士大战掘金的首发名单,才明白美媒的预测真是有道理!

直到看了骑士大战掘金的首发名单,才明白美媒的预测真是有道理!

田先生篮球
2026-02-10 10:29:58
中方全面索赔,巴总统改口,李嘉诚因祸得福,43个港口或能保住

中方全面索赔,巴总统改口,李嘉诚因祸得福,43个港口或能保住

奇思妙想生活家
2026-02-10 01:42:07
410次开房记录流出:央企“女老虎”陶荔芳,背后还有多少同伙

410次开房记录流出:央企“女老虎”陶荔芳,背后还有多少同伙

深度报
2025-12-14 22:36:54
这一晚,洗把脸就走红毯的谢霆锋,秒了内娱一堆涂脂抹粉的小鲜肉

这一晚,洗把脸就走红毯的谢霆锋,秒了内娱一堆涂脂抹粉的小鲜肉

小徐讲八卦
2026-02-09 04:58:48
美国批准向乌克兰出售武器备件

美国批准向乌克兰出售武器备件

一种观点
2026-02-07 14:05:01
台湾费尽心思安排到解放军内部的间谍,全都被李志豪给揪了出来

台湾费尽心思安排到解放军内部的间谍,全都被李志豪给揪了出来

雪中风车
2026-02-06 08:12:58
平均每人负债1300万,书记吴仁宝去世10年后,华西村的现况如何?

平均每人负债1300万,书记吴仁宝去世10年后,华西村的现况如何?

哄动一时啊
2026-01-24 21:29:54
不怪勇士想交易你!末节被DNP,队友全活了,科尔该放弃功勋篮球

不怪勇士想交易你!末节被DNP,队友全活了,科尔该放弃功勋篮球

你的篮球频道
2026-02-10 15:39:19
刘伯温预言成真?那位东方圣人早已出世,大概率就藏在这三地

刘伯温预言成真?那位东方圣人早已出世,大概率就藏在这三地

z千年历史老号
2026-02-05 16:31:39
2026年2月人气女优TOP20 人气老将首击败濑户环奈夺冠

2026年2月人气女优TOP20 人气老将首击败濑户环奈夺冠

孤独的独角兽影视
2026-02-10 09:40:13
看看爱德华兹和米切尔本赛季的数据对比,谁才是联盟第一分卫?

看看爱德华兹和米切尔本赛季的数据对比,谁才是联盟第一分卫?

田先生篮球
2026-02-09 22:18:48
徐湖平父亲和岳父身份被扒!个个不简单,难怪举报他4次都不成功

徐湖平父亲和岳父身份被扒!个个不简单,难怪举报他4次都不成功

诗意世界
2025-12-31 16:43:19
综艺大佬吴彤病危,通知书曝光!高血压飙升3级,甚至有猝死风险

综艺大佬吴彤病危,通知书曝光!高血压飙升3级,甚至有猝死风险

观察鉴娱
2026-02-10 09:46:31
老人在酒店去世 凌晨3点曾让前台代叫救护车?公寓酒店称:老人来问公寓酒店地址,以便给120打电话,但并未让工作人员代叫120

老人在酒店去世 凌晨3点曾让前台代叫救护车?公寓酒店称:老人来问公寓酒店地址,以便给120打电话,但并未让工作人员代叫120

大风新闻
2026-02-10 10:50:48
打通印度洋出海口,我国迎来好消息!中缅铁路两大障碍正逐步解决

打通印度洋出海口,我国迎来好消息!中缅铁路两大障碍正逐步解决

全城探秘
2026-02-09 17:05:11
歌星李琼:我这辈子最后悔的事儿,就是让央视主持人朱迅替我报幕

歌星李琼:我这辈子最后悔的事儿,就是让央视主持人朱迅替我报幕

陌上桃花开的
2026-02-10 01:04:44
曼联冲击联赛五连胜,蓄发哥向网友征求发型意见

曼联冲击联赛五连胜,蓄发哥向网友征求发型意见

懂球帝
2026-02-10 23:43:31
22岁谷爱凌摘银!“吸金女王”年入1.6亿,比赢更重要的是做自己

22岁谷爱凌摘银!“吸金女王”年入1.6亿,比赢更重要的是做自己

商务范
2026-02-10 18:53:24
2026-02-10 23:55:00
安全圈
安全圈
国内首家大安全概念新媒体
6395文章数 4690关注度
往期回顾 全部

科技要闻

Seedance刷屏:网友们玩疯 影视圈瑟瑟发抖

头条要闻

28岁小伙年会醉酒 被同事送回宿舍后心脏骤停死亡

头条要闻

28岁小伙年会醉酒 被同事送回宿舍后心脏骤停死亡

体育要闻

NBA上演全武行,超大冲突4人驱逐!

娱乐要闻

章子怡和马丽争影后 金像奖提名太精彩

财经要闻

雀巢中国近千经销商的“追债记”

汽车要闻

应用于190KW四驱Ultra版 方程豹钛7搭载天神之眼5.0

态度原创

本地
游戏
艺术
房产
公开课

本地新闻

围观了北京第一届黑色羽绒服大赛,我笑疯了

黑猴粉转头爱上了《黑钟馗》贺岁女主:四妹晚点救你

艺术要闻

AECOM 中东地区营业额暴跌42%

房产要闻

海南又一千亿级赛道出现,京东、华润、中石化等巨头率先杀入!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版