网易首页 > 网易号 > 正文 申请入驻

APT28连爆2个零日漏洞,新木马PRISMEX专偷北约邮件

0
分享至


2026年1月12日,俄罗斯黑客组织APT28注册了域名"wellnesscaremed.com"。14天后,微软才公开披露CVE-2026-21509漏洞。这种时间差不是运气——是提前拿到了漏洞情报。

Trend Micro研究员Feike Hacquebord和Hiroyuki Kakara在报告中指出,该组织自2025年9月起持续活跃,目标覆盖乌克兰中央执行机构、国防、应急服务,以及波兰铁路物流、罗马尼亚海运、斯洛伐克弹药物流伙伴等北约关联实体。

攻击链的设计堪称精密。第一阶段利用CVE-2026-21509强制受害者系统下载恶意.LNK文件,第二阶段通过CVE-2026-21513绕过安全警告直接执行载荷。两个漏洞串联使用,中间几乎没有给用户留反应窗口。

PRISMEX的技术拆解:把恶意代码藏进Excel的图片里

这套新恶意软件家族的核心是"隐写术"——一种把数据藏进图片像素的古老技术。APT28把它做成了现代武器。

PrismexSheet是入口组件:一个带VBA宏的恶意Excel文件。用户启用宏后,它从表格内嵌的图片中提取隐藏载荷,通过COM劫持建立持久化,同时弹出一份无人机库存清单的诱饵文档。整个过程看起来就像正常打开了一份采购表格。

PrismexDrop负责环境准备,为后续渗透铺平道路。PrismexMain是主模块,PrismexLoader则专门处理载荷加载。四个组件分工明确,像一条微型流水线。

命令控制环节更隐蔽:直接滥用合法云服务。流量混在正常云通信里,传统网络监控很难识别。

零日漏洞的"期货"生意

Akamai在2025年2月底的披露揭示了更危险的信号。APT28早在2026年1月30日就将CVE-2026-21513的利用样本上传至VirusTotal,比微软2月10日的补丁发布早了11天。

这不是简单的漏洞利用,而是漏洞的"期货"交易——攻击者必须在微软修复前完成武器化、投递、执行全流程。窗口期以天计算,容错率极低。

APT28选择这个时间点并非偶然。2025年底至2026年初,北约对乌克兰的弹药物流和装备支援进入高频期。铁路调度、海运航线、无人机采购清单——这些正是PRISMEX重点窃取的数据类型。

攻击者把钓鱼邮件的主题精准匹配到目标机构的日常业务:波兰铁路员工收到货运调度通知,罗马尼亚港口人员看到船舶到港清单,斯洛伐克物流商打开弹药运输协调表。

隐写术的复活与COM劫持的老套路

PRISMEX的技术选择透露出一种实用主义。隐写术在APT28的历史武器库中并不常见,但对付现代EDR(终端检测响应)系统意外有效——静态扫描看到的是一张普通PNG,动态行为监控触发的是Excel宏,中间层几乎透明。

COM劫持则是老手艺:篡改Windows组件对象模型的注册表项,让系统启动时自动加载恶意DLL。这种 persistence(持久化)方式从Windows 95时代延续至今,因为微软无法彻底废弃COM架构而始终有效。

新旧技术叠加,形成了一种"低信号"攻击特征:单看任何一层都不足以触发高级告警,组合起来却能穿透多层防御。

北约邮件成核心目标

MiniDoor是PRISMEX的替代载荷,功能单一但精准:窃取Outlook邮件。不搞键盘记录,不偷浏览器密码,专攻邮件——因为北约成员国的物流协调、装备调拨、会议安排,大多通过邮件确认。

一份被窃的无人机采购邮件,可能暴露交付时间、运输路线、接收单位。APT28不需要攻破整个北约网络,只需要在关键节点持续收集这些"后勤情报"。

Trend Micro没有披露具体感染数量,但指出攻击基础设施在2026年1月已就绪,而漏洞公开时间是1月26日。这意味着至少有两周的"静默收割期",目标机构在毫无防备的状态下运行着带漏洞的系统。

目前微软已发布补丁,但补丁覆盖率和实际修复进度仍是未知数。对于那些处理敏感物流数据的机构来说,一个更现实的问题是:如果攻击者已经拿到了2026年的零日漏洞,2027年的又会在什么时候出现?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
女子退礼服被商家曝光后续:女方长相扒出,主动退演,称情绪低落

女子退礼服被商家曝光后续:女方长相扒出,主动退演,称情绪低落

李晚书
2026-05-12 18:54:35
复旦解剖326名糖尿病逝者,意外发现:得糖尿病的人,大多有5共性

复旦解剖326名糖尿病逝者,意外发现:得糖尿病的人,大多有5共性

芹姐说生活
2026-05-12 15:38:02
重庆一大桥桥底崖壁现佛头雕塑?文旅部门回应

重庆一大桥桥底崖壁现佛头雕塑?文旅部门回应

新京报
2026-05-12 19:12:34
4.5亿欧元!拉莫斯将收购塞维利亚:变身老板 只差最后一步

4.5亿欧元!拉莫斯将收购塞维利亚:变身老板 只差最后一步

叶青足球世界
2026-05-12 20:26:01
打破常规 国内航线燃油附加费5月16日起再上调

打破常规 国内航线燃油附加费5月16日起再上调

财联社
2026-05-12 16:55:15
不能二次加热的6种食物!医生提醒:吃不完或倒掉,别乱节俭

不能二次加热的6种食物!医生提醒:吃不完或倒掉,别乱节俭

冷眼看世界728
2026-05-12 20:46:26
中国在美伊开战后石油日进口减少25%,但库存创新高,还将部分石油出售

中国在美伊开战后石油日进口减少25%,但库存创新高,还将部分石油出售

爆角追踪
2026-05-12 09:20:42
600522,成交“天量”!

600522,成交“天量”!

证券时报
2026-05-12 17:04:03
问界M9尾灯能"画"长城黄河,49.98万起预售

问界M9尾灯能"画"长城黄河,49.98万起预售

硅屿手记
2026-05-12 07:50:33
查扣电动车全面叫停,工信部定调:民生刚需优先,百姓要啥造啥

查扣电动车全面叫停,工信部定调:民生刚需优先,百姓要啥造啥

坠入二次元的海洋
2026-05-12 06:15:38
特朗普访华随行团名单里,藏着一份重要转向密码

特朗普访华随行团名单里,藏着一份重要转向密码

识局Insight
2026-05-12 19:33:20
彻底不装了!央视拒付天价转播费仅48小时,炸出一堆“牛鬼蛇神”

彻底不装了!央视拒付天价转播费仅48小时,炸出一堆“牛鬼蛇神”

好贤观史记
2026-05-08 16:10:06
为见女儿最后一面,老人第一次坐高铁买不到票崩溃大哭,紧急求助,民警全程护航

为见女儿最后一面,老人第一次坐高铁买不到票崩溃大哭,紧急求助,民警全程护航

环球网资讯
2026-05-12 16:52:39
中美关系的潜力、张力、角力|阎学通:战略竞争对手也不应放弃对话的方式

中美关系的潜力、张力、角力|阎学通:战略竞争对手也不应放弃对话的方式

澎湃新闻
2026-05-12 17:04:26
殷桃的“饱满”身材真馋人,一袭抹胸亮片裙气质惊艳,真不怕走光

殷桃的“饱满”身材真馋人,一袭抹胸亮片裙气质惊艳,真不怕走光

蓓小西
2026-05-12 09:52:19
12岁男孩确诊癌症晚期!研究证实:这5种添加剂正在升高癌症风险……

12岁男孩确诊癌症晚期!研究证实:这5种添加剂正在升高癌症风险……

环球网资讯
2026-05-11 14:21:45
女子推搡哨兵后续:官媒发声,知情人爆料,恐不止坐牢这么简单

女子推搡哨兵后续:官媒发声,知情人爆料,恐不止坐牢这么简单

千言娱乐记
2026-05-12 15:10:56
全球进入北京时间

全球进入北京时间

环球时报国际
2026-05-12 14:44:04
懵了!东契奇突然退出球队!

懵了!东契奇突然退出球队!

柚子说球
2026-05-12 20:50:09
腾讯200亿收购喜马拉雅,获批!

腾讯200亿收购喜马拉雅,获批!

达摩财经
2026-05-12 19:27:08
2026-05-13 01:23:00
硅屿手记
硅屿手记
有态度网友ytd
3957文章数 22关注度
往期回顾 全部

科技要闻

宇树发布载人变形机甲,定价390万元起

头条要闻

特朗普称将同中方讨论对台军售和黎智英案 外交部回应

头条要闻

特朗普称将同中方讨论对台军售和黎智英案 外交部回应

体育要闻

骑士终于玩明白了?

娱乐要闻

白鹿风波升级!掉粉20万评论区沦陷

财经要闻

利润再腰斩 京东干外卖后就没过过好日子

汽车要闻

吉利银河“TT”申报图曝光 电动尾翼+激光雷达

态度原创

教育
时尚
游戏
健康
本地

教育要闻

求求你试试「5+1+1」学习法!!!

普通人真该学学如何穿搭!多穿裙子比裤子更时髦,大方提气质

三国望神州:马云禄技能前瞻分析!又一个暴击怪+再动怪的诞生!

干细胞能让人“返老还童”吗

本地新闻

用苏绣的方式,打开江西婺源

无障碍浏览 进入关怀版