网易首页 > 网易号 > 正文 申请入驻

LeakNet勒索软件利用ClickFix社工技术和Deno内存加载器实施攻击

0
分享至


名为LeakNet的勒索软件团伙已采用通过受损网站传播的ClickFix社会工程学策略作为初始访问方法。

ClickFix技术会诱骗用户手动运行恶意命令来解决不存在的错误,这种方法与依赖传统初始访问方式(如通过初始访问代理商获取的被盗凭据)有所不同。据ReliaQuest今日发布的技术报告显示,这标志着该团伙策略的重大转变。

这些攻击的第二个重要特点是使用基于Deno JavaScript运行时构建的分阶段命令控制加载器,直接在内存中执行恶意载荷。

"这里的关键要点是,无论通过哪种入侵路径,都会导致相同的可重复后利用序列,"该网络安全公司表示。"这为防御者提供了具体的工作基础:在每个阶段都能检测和阻断的已知行为,远早于勒索软件部署之前,无论LeakNet如何入侵。"

LeakNet首次出现于2024年11月,自称为"数字看门狗",声称其活动专注于互联网自由和透明度。根据Dragos捕获的数据,该团伙还针对工业实体进行攻击。

使用ClickFix突破受害者具有多项优势,最重要的是减少对第三方供应商的依赖,降低单个受害者的获取成本,并消除等待有价值账户出现在市场上的运营瓶颈。

在这些攻击中,被入侵但本身合法的网站被用来提供虚假的CAPTCHA验证检查,指示用户复制并粘贴"msiexec.exe"命令到Windows运行对话框。这些攻击并不局限于特定行业垂直领域,而是广撒网尽可能感染更多受害者。

随着更多威胁行为者采用ClickFix手册,这一趋势正在发展。该技术滥用用户信任的日常工作流程,诱使用户通过合法的Windows工具运行恶意命令,让操作感觉例行且安全。

"LeakNet采用ClickFix标志着该团伙初始访问能力的首次记录在案的扩展,以及一次有意义的战略转变,"ReliaQuest表示。

"通过摆脱初始访问代理商,LeakNet消除了自然限制其运营速度和广度的依赖性。由于ClickFix通过合法但已被入侵的网站传播,它在网络层不会呈现与攻击者拥有的基础设施相同的明显信号。"

除了使用ClickFix启动攻击链外,据评估LeakNet还使用基于Deno的加载器直接在内存中执行Base64编码的JavaScript,以最大限度地减少磁盘证据并规避检测。该载荷旨在对受损系统进行指纹识别,联系外部服务器获取下一阶段恶意软件,并进入轮询循环,通过Deno重复获取和执行额外代码。

另外,ReliaQuest表示还观察到一次入侵尝试,威胁行为者使用基于Microsoft Teams的钓鱼来社会工程学方式诱使用户启动以类似基于Deno的加载器结束的载荷链。虽然该活动仍未归属,但使用自带运行时方法要么表明LeakNet初始访问向量的扩大,要么表明其他威胁行为者已采用该技术。

LeakNet的后入侵活动遵循一致的方法论:首先使用DLL侧加载启动通过加载器传递的恶意DLL,然后使用PsExec进行横向移动、数据泄露和加密。

"LeakNet运行cmd.exe /c klist,这是一个内置的Windows命令,显示受损系统上的活动身份验证凭据。这告诉攻击者哪些账户和服务已经可达,无需请求新凭据,因此他们可以更快更有针对性地移动,"ReliaQuest表示。

"对于暂存和泄露,LeakNet使用S3存储桶,利用正常云流量的外观来减少其检测足迹。"

这一发展伴随着Google披露,Qilin(又名Agenda)、Akira(又名RedBike)、Cl0p、Play、SafePay、INC Ransom、Lynx、RansomHub、DragonForce(又名FireFlame和FuryStorm)以及Sinobi成为在其数据泄露站点声称受害者最多的前10大勒索软件品牌。

"在三分之一的事件中,初始访问向量是确认或疑似利用漏洞,最常见的是普通VPN和防火墙中的漏洞,"Google威胁情报组表示,并补充说77%的分析勒索软件入侵包括疑似数据盗窃,比2024年的57%有所增加。

"尽管行为者冲突和干扰造成持续动荡,勒索软件行为者仍保持高度积极性,勒索生态系统展现出持续的韧性。几个指标表明这些操作的整体盈利能力正在下降,至少一些威胁行为者正在将其目标策略从大公司转向专注于对较小组织的大容量攻击。"

Q&A

Q1:ClickFix社会工程学技术是如何工作的?

A:ClickFix技术通过受损但合法的网站提供虚假CAPTCHA验证检查,诱骗用户复制并粘贴恶意的"msiexec.exe"命令到Windows运行对话框。这种方法让用户误以为在执行正常的验证操作,实际上却在运行恶意代码。

Q2:LeakNet勒索软件为什么要使用Deno JavaScript运行时?

A:LeakNet使用基于Deno的加载器是为了直接在内存中执行Base64编码的JavaScript,这样可以最大限度地减少磁盘上的证据,规避传统的文件检测方法,提高攻击的隐蔽性。

Q3:LeakNet勒索软件的攻击流程是什么?

A:LeakNet的攻击遵循一致的方法论:首先通过ClickFix或钓鱼获得初始访问,然后使用DLL侧加载启动恶意载荷,接着通过PsExec进行横向移动,最后实施数据泄露和加密。整个过程还会利用S3存储桶来减少检测足迹。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
盗走储户1800万的银行员工:大不了我不活了!

盗走储户1800万的银行员工:大不了我不活了!

iFun食堂
2026-05-06 08:36:02
广东输北京,杜锋没有使出全力,下一场回到东莞相信会给大家惊喜

广东输北京,杜锋没有使出全力,下一场回到东莞相信会给大家惊喜

吴朑爱游泳
2026-05-07 01:50:38
白富美找到赘婿替身!九亿姐让亲爹青春永驻!

白富美找到赘婿替身!九亿姐让亲爹青春永驻!

八卦疯叔
2026-05-06 12:59:26
上海偶遇Angelababy!素颜带小海绵抓娃娃,现场无人打扰太暖心

上海偶遇Angelababy!素颜带小海绵抓娃娃,现场无人打扰太暖心

观鱼听雨
2026-05-05 23:43:22
骆家辉警告中国:最好不要自主生产尖端芯片,这不是美国想看到的

骆家辉警告中国:最好不要自主生产尖端芯片,这不是美国想看到的

蜉蝣说
2026-04-14 17:00:37
乐观评价去海参崴的小学生

乐观评价去海参崴的小学生

关尔东
2026-05-06 18:50:28
教育部正式设立太极拳本科专业

教育部正式设立太极拳本科专业

名人苟或
2026-05-04 07:38:20
神隐一年近况曝光!金秀贤骨瘦如柴现身,光呼吸都要花费十几万

神隐一年近况曝光!金秀贤骨瘦如柴现身,光呼吸都要花费十几万

观察鉴娱
2026-05-05 09:52:41
C罗未婚妻和前女友同时走红毯,乔治娜穿婚纱催婚,伊莉娜秀身材

C罗未婚妻和前女友同时走红毯,乔治娜穿婚纱催婚,伊莉娜秀身材

艺兔体坛
2026-05-06 18:05:33
我国又一款摩托车夺冠!春风动力在世界摩托车大奖赛上大幅度领先

我国又一款摩托车夺冠!春风动力在世界摩托车大奖赛上大幅度领先

科普大世界
2026-05-05 21:57:22
“都绝户了,还拼命挣钱干嘛?”看见父亲50岁就躺平,我崩溃了

“都绝户了,还拼命挣钱干嘛?”看见父亲50岁就躺平,我崩溃了

素十三儿
2026-04-13 07:12:36
精心伪装豪门妻子,谎话连篇,学历家世全造假,一段婚姻人财两空

精心伪装豪门妻子,谎话连篇,学历家世全造假,一段婚姻人财两空

小椰的奶奶
2026-05-06 13:02:05
这下轮到银行发愁了!越来越多的储户,要把存款分散到多家银行

这下轮到银行发愁了!越来越多的储户,要把存款分散到多家银行

白浅娱乐聊
2026-05-05 16:17:20
吹得有多响,摔得就有多惨!印度GDP一夜跌回5年前

吹得有多响,摔得就有多惨!印度GDP一夜跌回5年前

北向财经
2026-05-06 22:00:03
男人如何刺激女人的荷尔蒙,方法很简单不信,你试试

男人如何刺激女人的荷尔蒙,方法很简单不信,你试试

今日养生之道
2026-04-28 06:49:02
全球手机销量排行出炉,第一名居然不是 iPhone 17 Pro!

全球手机销量排行出炉,第一名居然不是 iPhone 17 Pro!

XCiOS俱乐部
2026-05-06 19:41:29
国产机车销量观察:张雪机车、凯越机车三四月份数据对比

国产机车销量观察:张雪机车、凯越机车三四月份数据对比

趣味萌宠的日常
2026-05-06 10:27:16
季后赛次轮G1全部收官!四组对决强弱分明,谁能稳稳挺进分区决赛

季后赛次轮G1全部收官!四组对决强弱分明,谁能稳稳挺进分区决赛

寒律
2026-05-07 00:40:39
飞天茅台,全线涨价!

飞天茅台,全线涨价!

中国基金报
2026-04-15 11:34:03
广州东部大动脉的迷失与追寻:广州21号线通勤真相与价值深潜

广州东部大动脉的迷失与追寻:广州21号线通勤真相与价值深潜

娱乐圈见解说
2026-05-07 00:17:17
2026-05-07 03:08:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
18202文章数 49703关注度
往期回顾 全部

科技要闻

“马斯克不懂AI”:OpenAI当庭戳老底

头条要闻

特朗普:伊朗可能将其高浓缩铀运往美国

头条要闻

特朗普:伊朗可能将其高浓缩铀运往美国

体育要闻

活塞1比0骑士:坎宁安不再是一个人了

娱乐要闻

谢娜演唱会暗藏惊喜 何炅瞒天过海现身

财经要闻

估值450亿美元 大基金被曝将投资DeepSeek

汽车要闻

领克10/领克10+ 无论能源形式 领克都要快乐

态度原创

时尚
健康
旅游
数码
本地

有些路,不必每一步都走得那么用力

干细胞治烧烫伤面临这些“瓶颈”

旅游要闻

“旅游兴趣班”开启文旅经济新赛道

数码要闻

全球内存告急!苹果被卡脖子:多款Mac设备惨遭下架

本地新闻

用青花瓷的方式,打开西溪湿地

无障碍浏览 进入关怀版