网易首页 > 网易号 > 正文 申请入驻

伪装技术支持垃圾邮件传播定制化Havoc C2攻击

0
分享至


威胁猎手发现了一项新的攻击活动,攻击者伪装成虚假IT支持人员,传播Havoc命令控制框架,作为数据泄露或勒索软件攻击的前奏。

Huntress公司上个月在五个合作机构中识别出这些入侵活动,威胁行为者使用垃圾邮件作为诱饵,随后通过IT服务台的电话激活分层恶意软件传输管道。

研究人员Michael Tigges、Anna Pham和Bryan Masters表示:"在一个组织中,攻击者在十一个小时内从初始访问扩展到九个额外终端,部署了定制Havoc Demon载荷和合法远程监控管理工具的混合方案以维持持久性,横向移动的速度强烈暗示最终目标是数据泄露、勒索软件,或两者兼而有之。"

值得注意的是,这种作案手法与过去与Black Basta勒索软件操作相关的威胁行为者策划的电子邮件轰炸和Microsoft Teams钓鱼攻击一致。虽然该网络犯罪集团在去年其内部聊天记录公开泄露后似乎已经销声匿迹,但该集团剧本的持续存在表明两种可能的情况。

一种可能是前Black Basta关联人员已转向其他勒索软件操作并使用它们发动新的攻击,或者二,竞争对手威胁行为者采用了相同的策略来进行社会工程并获得初始访问权限。

攻击链始于垃圾邮件活动,旨在用垃圾邮件淹没目标的收件箱。在下一步中,伪装成IT支持的威胁行为者联系收件人,诱骗他们通过Quick Assist会话或安装AnyDesk等工具来授予对其机器的远程访问权限,以帮助解决问题。

获得访问权限后,攻击者立即启动网络浏览器并导航到托管在亚马逊网络服务上的虚假登录页面,该页面冒充Microsoft并指示受害者输入其电子邮件地址以访问Outlook的反垃圾邮件规则更新系统并更新垃圾邮件规则。

在伪造页面上点击"更新规则配置"按钮会触发脚本执行,显示要求用户输入密码的覆盖层。

Huntress表示:"这种机制有两个目的:它允许威胁行为者收集凭据,与所需的电子邮件地址结合使用,提供对控制面板的访问权限;同时,它为交互增加了一层真实性,使用户相信该过程是真实的。"

攻击还依赖于下载所谓的反垃圾邮件补丁,这反过来导致执行名为"ADNotificationManager.exe"(或"DLPUserAgent.exe"和"Werfault.exe")的合法二进制文件来侧载恶意DLL。DLL载荷实现防御规避,并通过生成包含Demon智能体的线程来执行Havoc shellcode载荷。

至少有一个已识别的DLL("vcruntime140_1.dll")融合了额外的技巧,通过控制流混淆、基于时间的延迟循环,以及Hell's Gate和Halo's Gate等技术来钩取ntdll.dll函数并绕过端点检测和响应解决方案,从而避开安全软件的检测。

研究人员说:"在滩头主机上成功部署Havoc Demon后,威胁行为者开始在受害环境中进行横向移动。虽然初始的社会工程和恶意软件传输展示了一些有趣的技术,但随后的键盘操作活动相对直接。"

这包括创建计划任务,以在每次感染端点重启时启动Havoc Demon载荷,为威胁行为者提供持久的远程访问。话虽如此,已发现威胁行为者在一些受损主机上部署了Level RMM和XEOX等合法远程监控和管理工具,而不是Havoc,从而使其持久性机制多样化。

这些攻击的一些重要启示是,威胁行为者非常乐意冒充IT员工并拨打个人电话号码,如果这能提高成功率的话;曾经仅限于对大型公司或国家支持的活动攻击的防御规避等技术正变得越来越普遍;商品恶意软件被定制以绕过基于模式的签名。

同样值得注意的是攻击从初始妥协到横向移动的迅速而激进的进展速度,以及用于维持持久性的众多方法。

Huntress总结道:"从'IT支持'的电话开始,最终变成完全被操控的网络妥协——修改的Havoc Demon部署在各个端点,合法的远程监控管理工具被重新用作备份持久性。这个活动是现代攻击者在每个阶段都增加复杂性的案例研究:社会工程获得入口,DLL侧载保持隐身,以及多样化的持久性来生存修复。"

Q&A

Q1:什么是Havoc命令控制框架?它有什么用途?

A:Havoc是一种命令控制框架,威胁行为者用它来远程控制被感染的计算机系统。在这次攻击中,攻击者使用定制的Havoc Demon载荷来维持对受害者网络的持久访问,为后续的数据泄露或勒索软件攻击做准备。

Q2:攻击者是如何伪装成IT支持人员进行攻击的?

A:攻击者首先发送大量垃圾邮件轰炸目标的收件箱,然后冒充IT支持人员打电话给受害者,声称要帮助解决垃圾邮件问题。他们诱导受害者安装远程访问工具如AnyDesk,然后引导访问虚假的微软页面来窃取凭据并安装恶意软件。

Q3:这种攻击与Black Basta勒索软件有什么关联?

A:这次攻击的作案手法与过去Black Basta勒索软件集团使用的电子邮件轰炸和钓鱼攻击非常相似。虽然该集团在内部聊天记录泄露后已经沉寂,但可能是其前成员转向其他勒索软件操作,或者其他威胁行为者采用了相同的攻击策略。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
这才是铁哥们!还清中国81亿欠债,赠百亿大礼,西方各国都眼红

这才是铁哥们!还清中国81亿欠债,赠百亿大礼,西方各国都眼红

霁寒飘雪
2025-12-30 11:54:50
伊朗导弹横扫中东基地,美军死伤650人,特朗普突然喊话接受谈判?

伊朗导弹横扫中东基地,美军死伤650人,特朗普突然喊话接受谈判?

兵器评论
2026-03-05 17:21:32
现货黄金跌超4% 现货白银跌超12%

现货黄金跌超4% 现货白银跌超12%

证券时报
2026-03-03 19:51:16
什么操作?成都蓉城17岁新星刚拿到金童奖就离队,注册信息已变更

什么操作?成都蓉城17岁新星刚拿到金童奖就离队,注册信息已变更

罗掌柜体育
2026-03-05 13:55:26
34岁东北姑娘拿下81岁全球首富,长的很漂亮,一年抱俩娃身价上亿

34岁东北姑娘拿下81岁全球首富,长的很漂亮,一年抱俩娃身价上亿

云舟史策
2025-09-13 07:37:04
抗癌三年竟是误诊!21岁大学生从狂喜到绝望的48小时

抗癌三年竟是误诊!21岁大学生从狂喜到绝望的48小时

鬼菜生活
2026-03-04 16:47:21
陈冠希为女儿庆9岁生日!头发半白不修边幅似本山大叔,很宠孩子

陈冠希为女儿庆9岁生日!头发半白不修边幅似本山大叔,很宠孩子

乐悠悠娱乐
2026-03-05 09:28:06
多家车企大降价,我听到一片欢呼

多家车企大降价,我听到一片欢呼

新行情
2026-03-05 15:00:34
美国恨透了中国北斗,却不敢轻易干扰北斗信号,美在害怕什么?

美国恨透了中国北斗,却不敢轻易干扰北斗信号,美在害怕什么?

梦史
2026-03-04 18:05:52
英媒爆出猛料:中国或违反联合国规定,运送超高音速导弹给伊朗!

英媒爆出猛料:中国或违反联合国规定,运送超高音速导弹给伊朗!

始于初见见
2026-03-02 19:33:23
国际奥委会强调中立!遭打脸:为何禁赛俄罗斯 却不禁赛美国以色列?

国际奥委会强调中立!遭打脸:为何禁赛俄罗斯 却不禁赛美国以色列?

画夕
2026-03-05 13:41:19
迪拜机场再次被炸!牛鬼蛇神现原形,热巴滞留原因曝光黄渤最幸运

迪拜机场再次被炸!牛鬼蛇神现原形,热巴滞留原因曝光黄渤最幸运

梦史
2026-03-05 10:25:21
波斯可能遭到群殴?

波斯可能遭到群殴?

高博新视野
2026-03-03 16:26:04
哈梅内伊有多少资产?或许他才是世界首富,李嘉诚都远不及他

哈梅内伊有多少资产?或许他才是世界首富,李嘉诚都远不及他

张老师担扑
2026-03-02 22:51:06
老干部回忆:如果不是夫人刘湘屏,谢富治可能不会犯那么大的错误

老干部回忆:如果不是夫人刘湘屏,谢富治可能不会犯那么大的错误

春秋砚
2026-02-26 14:05:04
伊朗高级教士中,87岁的哈梅内伊不算老,有些人都奔着100岁去了

伊朗高级教士中,87岁的哈梅内伊不算老,有些人都奔着100岁去了

黄娜老师
2026-03-03 00:55:17
印度开始停止进口俄罗斯石油,中国也有动作,俄罗斯的腰包紧张了

印度开始停止进口俄罗斯石油,中国也有动作,俄罗斯的腰包紧张了

老谢谈史
2025-10-04 12:59:06
女员工手一抖摔破3000多元飞天茅台:确实是真酒,我自己需承担赔偿,从此见到茅台就有心理阴影

女员工手一抖摔破3000多元飞天茅台:确实是真酒,我自己需承担赔偿,从此见到茅台就有心理阴影

极目新闻
2026-03-05 11:24:35
重要赛事!3月5晚上19:30,中央5套CCTV5、CCTV5+直播节目表

重要赛事!3月5晚上19:30,中央5套CCTV5、CCTV5+直播节目表

皮皮观天下
2026-03-05 10:20:39
A股:不必等待了!周五,股市或将迎来大级别的变化?

A股:不必等待了!周五,股市或将迎来大级别的变化?

财经大拿
2026-03-05 13:45:14
2026-03-05 18:07:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16580文章数 49694关注度
往期回顾 全部

科技要闻

阿里内部邮件回应:批准林俊旸辞职

头条要闻

《武林外传》演员在郑州开免费自助餐厅:付钱全凭自愿

头条要闻

《武林外传》演员在郑州开免费自助餐厅:付钱全凭自愿

体育要闻

不开玩笑,没人想在季后赛碰上黄蜂

娱乐要闻

谢娜下场撕薛之谦,张杰前女友爆猛料

财经要闻

“十五五”开局之年,这么干!

汽车要闻

小鹏第二代VLA如何破解智驾不敢用的技术困局?

态度原创

数码
游戏
时尚
教育
军事航空

数码要闻

海信UX 2026款RGB-Mini LED旗舰电视发布,顶配价格超十万元

《eBaseball™: PRO SPIRIT》今日于PlayStation®5与Steam®全球上线发售

打底衫,条纹的最适合春天!

教育要闻

青岛长沙路小学:以“马”为序,策马奔赴新学期

军事要闻

2026年中国国防预算增长7%

无障碍浏览 进入关怀版