当安全研究人员最初注意到一批看似无关的恶意行为时,他们并未意识到自己正在揭开一个将信息窃取、加密货币挖矿和精准网络渗透捆绑在一起的庞大犯罪链条。VMRay在向Cyber Security News提供的一份报告中指出,这个被命名为Operation STANDOFF的俄语网络犯罪活动,通过一次感染为更广泛的入侵打开了大门。
该活动的安装器同时投递了RedLine、Raccoon Stealer、Amadey、SmokeLoader、Socelars、Glupteba和XMRig等七个恶意组件,使攻击者能够窃取凭证、挖掘加密货币并长期驻留在被感染系统内。安全团队面临的关键挑战在于,多种载荷意味着系统上会同时存在多个持久化机制和恶意进程,传统的逐个清除方案难以从根本上遏制威胁。
![]()
VMRay将此前看似互不关联的痕迹串联起来——释放的文件、异常的网络请求以及共享的服务器基础设施——最终拼出了完整攻击全景。据分析,该活动不仅依赖恶名昭彰的“按安装付费”模式来捆绑分发恶意软件家族,还通过游戏化内容和自动化外联来引导更多受害者进入其分发生态系统。
Operation STANDOFF最具欺骗性的基础设施设计在于其命令与控制服务器的伪装策略。一台代理列表服务器在处理未经请求的常规连接时,会返回HTTP 301重定向至GitHub。这一技术使得恶意主机在快速扫描中看起来像一个指向可信服务的普通跳转器,从而将其C2流量隐藏在正常的网络行为模式之中。需要明确的是,GitHub本身并未遭到入侵,也未参与该活动。
研究人员进一步锁定了同一基础设施集群内的另一台主机,该主机承担了STANDOFF COORD操作控制台的职能。两者的区别恰恰揭示了攻击者的意图:控制台执行的是普通的HTTP到HTTPS重定向,而代理服务器则专门采用了针对GitHub的重定向伪装。这种分层设计显示出攻击者对流量隐匿和操作管理的精确分工。
在感染端,初始加载器将数十个可执行文件释放到一个用户可写的暂存文件夹,并通过隐藏命令活动逐一启动。它会尝试削弱Microsoft Defender的防护能力、检测安全工具和虚拟机的存在,并通过注册表项、计划任务、系统服务和启动项等多种方式建立持久化。这些操作为恶意软件争取了更长的驻留时间来执行数据窃取和后续任务。
被感染的设备不仅面临数据直接被盗的风险,还可能被转化为承载攻击流量的中继节点。研究者警告,那些被窃取的密码、浏览器数据、会话Cookie以及Active Directory凭证,足以支撑攻击者向企业网络的更深处渗透。当一个端点同时成为数据泄露源和代理跳板时,防守方将陷入更难厘清攻击边界的困境。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.