网易首页 > 网易号 > 正文 申请入驻

波音采购单藏6层套娃病毒,22个样本已确认

0
分享至


2026年3月30日,安全研究员@JAMESWT_WT在X上随手发了一条警告。一张伪装成波音公司采购单的Word文档,正在全球工业供应商的邮箱里流转。没人想到,这个看似普通的钓鱼邮件,背后是一套精心设计的六层攻击链——从DOCX到RTF,从JavaScript到Python,最终把Cobalt Strike(一款后渗透测试工具)送进内存,全程不落硬盘。

48小时内,MalwareBazaar上出现了同一批次的多个样本。4月1日,三个不同版本的诱饵文档被确认,文档元数据、加密密钥、攻击结构完全一致。这不是孤例,是一场正在扩张的精准狩猎。

BreakglassIntelligence团队还原了完整攻击路径。攻击者把合法工具串成了武器链:Word文档、PowerShell脚本、带签名的Python二进制文件,再加上微软信任的LOLBin(Living Off The Land Binaries,指系统自带可被滥用的程序)。传统终端安全几乎无法识别这种"白加白"的组合拳。

第一层:被忽视的DOCX陷阱

受害者收到的邮件来自"Joyce Malave from BOEING"或"Global Services, LLC"。主题很直接:大批量询价,请报最优价。附件有三个变种——Rfq and Payment Schedule.docx、Product_specifications.docx、RFQ_PO_ATR29026II.docx。

打开文档的瞬间,攻击开始。Word的关系文件里藏着一个aFChunk引用,这个2017年就存在的技术,能强制Word静默加载内嵌的RTF文件。讽刺的是,大多数邮件安全网关只扫描DOCX的ZIP表层,从不追踪内嵌的RTF链接。

更耐人寻味的是文档本身。基础模板创建于2021年4月,直到2026年1月才被武器化——中间隔了将近五年。作者元数据原封不动,从未清理。攻击者似乎很擅长从旧物里翻出新用途。

中间层:从RTF到Python的变形之路

RTF文件里藏着十六进制编码的JavaScript。执行后,PowerShell登场,负责部署完整的Python 3.12运行时环境。这一步很讲究:用带合法签名的Python解释器,规避对未知可执行文件的告警。

Python随后加载一个经过AES-256加密的DLL,采用反射式加载(reflective loading)——直接注入内存,不经过常规的磁盘写入。最终阶段,Cobalt Strike在内存中运行,攻击者获得对受害机器的完全交互式控制。

整个链条用了六种文件格式和脚本语言,每个环节都是"合法"的。DOCX是办公文档,RTF是兼容格式,JavaScript和PowerShell是系统原生支持,Python是开发者工具,DLL反射加载是高级红队技术。单独看任何一环,都很难触发告警。

目标与痕迹:谁在狩猎供应链

攻击者的目标很明确:采购和销售岗位。这些人每天处理大量外部邮件和报价单,对"波音RFQ"这类标题缺乏警惕。一旦单点突破,Cobalt Strike的横向移动能力可以迅速蔓延至整个企业网络。

意大利组织被确认为次要目标。22个关联恶意样本已被追踪确认,截至报告发布时,至少有一个实时载荷投递URL仍在活跃。

这场战役的代号是NKFZ5966PURCHASE——来自其中一个诱饵文档的文件名。安全社区用这个名字标记了2026年开年以来最复杂的供应链钓鱼攻击之一。

防御者的困境

传统安全产品的设计逻辑是"识别坏文件"。但这场攻击没有传统意义上的"坏文件"——只有被滥用的好工具。DOCX是员工日常处理的格式,PowerShell是IT管理的标配,Python是开发环境的常见组件。

检测难点在于行为链的完整性。单独拦截任何一个阶段,攻击者都可以快速变种替换。只有持续监控进程行为、内存加载和网络连接,才能在最终载荷执行前发现异常。

BreakglassIntelligence分析师指出,这种"全内存驻留"的攻击方式正在变得普遍。攻击者越来越倾向于避免磁盘落盘,以规避基于文件扫描的EDR(端点检测与响应)产品。

一个值得注意的细节:攻击链中使用的Python 3.12是2023年底发布的版本。攻击者没有用过时组件凑数,而是保持了工具链的更新。这种维护成本暗示着背后有持续投入的资源。

波音公司尚未就此次冒名攻击公开置评。对于收到类似RFQ邮件的供应链企业,现在最紧迫的问题是:你的邮件网关会深入扫描DOCX的内部结构吗?你的终端防护能识别内存中的Python进程异常行为吗?还是也在等一个像@JAMESWT_WT这样的外部研究者,在攻击扩散后才被动知晓?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
民进党,极有可能在下一届台湾地区选举后,成为长期一家独大政党

民进党,极有可能在下一届台湾地区选举后,成为长期一家独大政党

共工之锚
2026-03-31 00:27:37
央视3次怒批电动车解限速,电动车限速25km/h,不如给电摩上绿牌

央视3次怒批电动车解限速,电动车限速25km/h,不如给电摩上绿牌

电动车的那些事儿
2026-04-09 07:50:14
伊朗军方发言人:“已做好长期战争的准备”

伊朗军方发言人:“已做好长期战争的准备”

界面新闻
2026-04-09 15:43:51
官媒对王虹的称呼变了,两字之差释放强烈信号,韦东奕说得太对

官媒对王虹的称呼变了,两字之差释放强烈信号,韦东奕说得太对

秋姐居
2026-04-08 11:45:42
咸辉会见泰国公主诗琳通

咸辉会见泰国公主诗琳通

新华社
2026-04-09 15:10:03
地铁员工大量辞职,直言不仅是因为工资低,3大原因太现实

地铁员工大量辞职,直言不仅是因为工资低,3大原因太现实

李橑在北漂
2026-04-09 14:02:36
美宜佳通报烟草制品经营问题处置进展:已与606家加盟商解除合作关系

美宜佳通报烟草制品经营问题处置进展:已与606家加盟商解除合作关系

极目新闻
2026-04-09 16:17:12
中央1号文发布,老家还有宅基地的马上做这三件事?早办早安心

中央1号文发布,老家还有宅基地的马上做这三件事?早办早安心

米果说识
2026-04-07 19:54:26
日企最后的堡垒正在崩塌,几乎被中企逼上绝路,难怪日媒这么绝望

日企最后的堡垒正在崩塌,几乎被中企逼上绝路,难怪日媒这么绝望

小熊侃史
2026-04-08 07:40:09
贾浅浅被查!清华天才少女蒋方舟还藏得住吗?

贾浅浅被查!清华天才少女蒋方舟还藏得住吗?

不正确
2026-04-09 11:42:04
高兴太早,广东队逆转青岛却收坏消息,胡明轩两罚不中太离谱

高兴太早,广东队逆转青岛却收坏消息,胡明轩两罚不中太离谱

宗介说体育
2026-04-09 10:33:54
日本医院发声明致歉!中国籍女护士或将面临巨额赔偿,这事千万别干!

日本医院发声明致歉!中国籍女护士或将面临巨额赔偿,这事千万别干!

东京在线
2026-04-08 20:35:54
4月必办!2个证件全国发放,人人都有,没领的抓紧办

4月必办!2个证件全国发放,人人都有,没领的抓紧办

混沌录
2026-04-08 18:28:12
美媒披露:美国司法部长邦迪被解雇内幕

美媒披露:美国司法部长邦迪被解雇内幕

参考消息
2026-04-09 13:48:04
郑丽文书法争议:她的字真的不是自己写的吗?

郑丽文书法争议:她的字真的不是自己写的吗?

书画相约
2026-04-08 08:19:04
马士基码头驳回索赔

马士基码头驳回索赔

港口圈
2026-04-09 16:03:17
终于宣布离婚,全网恭喜!

终于宣布离婚,全网恭喜!

动物奇奇怪怪
2026-04-09 14:04:27
布伦森致敬丁彦雨航:祝你退役后一切顺利 曾是NBA夏联队友

布伦森致敬丁彦雨航:祝你退役后一切顺利 曾是NBA夏联队友

醉卧浮生
2026-04-09 15:27:08
美以果然违反停火协议!再次轰炸伊朗!伊方请求中国充当担保国

美以果然违反停火协议!再次轰炸伊朗!伊方请求中国充当担保国

观察者海风
2026-04-09 04:09:56
研究了5.6万颗恒星后,天文学家发现:太阳似乎被精心设计过

研究了5.6万颗恒星后,天文学家发现:太阳似乎被精心设计过

观察宇宙
2026-04-08 20:32:34
2026-04-09 17:24:49
算力游侠
算力游侠
游走在API与报错之间,用魔法(AI)打败魔法的非硬核玩家。
983文章数 12关注度
往期回顾 全部

科技要闻

Meta凌晨首发闭源大模型 扎克伯格又行了?

头条要闻

湖北文旅歌曲创作项目中标价2年暴涨159.2万 纪检发声

头条要闻

湖北文旅歌曲创作项目中标价2年暴涨159.2万 纪检发声

体育要闻

8万人面前心脏骤停 现在他还站在球场上

娱乐要闻

金莎官宣结婚 与老公孙丞潇相差18岁

财经要闻

谈判基础已被破坏!霍尔木兹海峡关闭

汽车要闻

文飞的回归 给神行者带来什么?

态度原创

亲子
家居
教育
房产
旅游

亲子要闻

“丧偶式育儿”缺位的不只是父亲,妈妈也难辞其咎

家居要闻

清新自然 复古风尚

教育要闻

省政府发文:高校需引进足球教练员

房产要闻

利润暴跌44%!那个春节被骂惨了的海峡股份 正在经历什么?

旅游要闻

【评论】从“有假可休”到“敢休会休”,文旅繁荣差一个更合理的春秋假制度

无障碍浏览 进入关怀版