首页
安全
资讯
社区
AI
关于
登录
注册
投稿
扫码查看手机版
程序园首页
专栏
社区
赞助
代码教程
软件工具
程序源码
申请VIP
投稿
HOT
公众号矩阵
移动端
登录
/注册
首页
资讯
网络安全
人工智能
区块链
社区
程序园
广播
专栏
账号
自动登录
找回密码
密码
登录
立即注册
搜索
搜索
热搜
程序源码
软件工具
代码教程
网络安全
人工智能
区块链
资讯
本版
文章
帖子
用户
好友
收藏
道具
勋章
相册
分享
设置
我的收藏
退出
程序园
»
社区
›
原创专区
›
问答库
›
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发起模块化间谍 ...
返回列表
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发起模块化间谍攻击
[复制链接]
作者:
admin
|
时间:
5 天前
|
阅读:13
|
显示全部楼层
马上注册,让你轻松玩转程序园
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
Gamaredon 利用 WinRAR 漏洞向乌克兰目标投递近乎无文件的模块化恶意软件,将载荷隐藏在 Windows 数据流中,并通过 Telegram 解析 C2 地址。
Sekoia 的威胁检测与研究团队于 2025 年 12 月底发布了一条 YARA 规则,用于搜寻新的初始访问向量。到 2026 年 1 月,该规则已产生十几次命中。Sekoia 研究人员发现了一条 Gamaredon 的感染链,其模块化程度、隐蔽性和持久性均超过该组织此前公开的任何攻击。本文为三部分系列的第一部分;第二、三部分将分别介绍 GammaLoad 和 GammaSteel。
与俄罗斯有关的 APT 组织 Gamaredon(又名 Armageddon、Primitive Bear、ACTINIUM、Callisto)自 2014 年以来一直活跃,其活动主要针对乌克兰。
该组织被乌克兰安全局认定为与 FSB 有关联。它最初使用 Remote Manipulator System RAT 等现成工具,随后转向名为 Pteranodon 的自定义框架,并逐渐分裂为多个独立的模块化恶意软件家族。Sekoia 现已使用“Gamma”前缀统一命名:GammaPhish 负责初始访问,GammaLoad 负责 staging,GammaWorm 负责传播,GammaSteel 负责数据窃取,GammaWipe 负责破坏。该组织十年来目标未变,只是变得更善于隐藏。
2026 年 1 月,专家观察到威胁行为者使用了一个武器化的 XHTML 文件,很可能通过鱼叉式钓鱼附件投递。打开该文件会静默触发一个指向 Supabase 端点的 1×1 像素跟踪请求,向攻击者确认受害者打开了诱饵。这种跟踪技术至少可追溯到 2018 年,这说明只要基础手段仍然有效,Gamaredon 就几乎不需要创新。
随后,该 XHTML 文件利用 HTML 走私技术投递一个 RAR 压缩包,该压缩包利用了 CVE-2025-8088 漏洞——这是一个 WinRAR 中的关键路径遍历漏洞,已在 7.13 版本中修复。该压缩包看似只包含一个 PDF 文件。
Sekoia 发布的报告指出:「GammaPhish(初始访问):通过基于 YARA 的狩猎,我们识别出一组武器化的 xHTML 文件,它们分发恶意的 RAR 压缩包。该压缩包利用 CVE-2025-8088 漏洞将一个隐藏的 HTA 文件直接解压到用户的 Windows 启动目录中。执行时,该 HTA 文件会利用 mshta.exe 调用托管在 C2 服务器上的远程载荷。」
该压缩包实际包含两个文件:一个可见的诱饵文件,以及一个利用路径遍历直接解压到用户 Windows 启动文件夹中的 HTA 文件。下次登录时,Windows 会自动执行它。谷歌威胁情报小组在同一时间段内记录了 Sandworm、Turla 和 Gamaredon 利用同一漏洞的情况,这表明该漏洞公开后在俄罗斯各攻击者之间快速传播。
该 HTA 文件运行 mshta.exe,并附带一个包含 www.bbc.com 的 URL,使其在网络日志中看似合法。该 URL 获取 GammaLoad,即中间的 staging 层。由于测试期间 C2 服务器无响应,Sekoia 未能直接从该阶段获取 GammaLoad,但来自受害主机的取证工件补全了全貌。
报告继续写道:「GammaLoad(Staging):我们从受害主机中恢复了多个 VBScript 加载器。这些加载器似乎以连续级联的方式运行,我们在分析中观察到四个不同的执行阶段。它们的主要目标是:对主机系统进行指纹识别、使用死信解析器(DDR)更新注册表中的网络配置、从 C2 服务器获取并执行任意的 VBScript 载荷。」
GammaWorm 是传播组件,也是技术上最有趣的部分。它是一个 VBScript 载荷,去混淆后代码超过 20000 行,其中绝大部分是旨在消耗分析人员精力的垃圾代码。它不投递传统文件,而是将其核心模块写入 NTFS 备用数据流(ADS)——这是 Windows 的一个原生特性,允许数据不可见地附加在文件夹路径上,标准目录列表无法显示,用户可见的文件大小也不体现这些数据。普通的 dir 命令无法显示它们。
该恶意软件通过三个计划任务维持持久性,这些任务借用了合法 Windows 服务的名称:DiskDiagnosticDataCollector、SilentCleanup 和 SmartRetry。每个任务以 7 到 10 分钟的短间隔执行不同的 ADS 模块。GammaWorm 还会写入一个 RunOnce 注册表项,在每次用户登录时重新创建自身——因为 GammaWorm 会在 RunOnce 条目被删除之前重写该键值。相当巧妙。
传播模块针对 USB 驱动器和网络共享。它将真实文件夹的属性设置为“隐藏”和“系统”,然后用同名的恶意 LNK 快捷方式文件替换它们,并使用相同的文件夹名称和图标。点击 LNK 会在资源管理器中打开真实文件夹,因此用户看不出任何异常,同时静默执行 ~.gif——这是每个受感染驱动器根目录下的蠕虫文件。诱饵 LNK 的文件名采用乌克兰语,涵盖从“草稿 letter.doc”、“分发 sheet.doc”等公文类名称到故意令人震惊、旨在诱使用户点击的文件名。国家级攻击者和社会工程学同样精通。
为了找到其 C2 地址,GammaWorm 对硬编码的公共 Telegram 频道执行 curl 命令,解析 HTML 以获取混淆后的 IP 地址,并通过随机化的 HTTP 头部(具体位于 User-Agent 字符串中)回传受害主机的机器指纹。没有请求体,只有头部。
C2 解析链本身是多层的:它依次经过 graph.org、Cloudflare Workers、Teletype、Telegra.ph 和 Telegram,最终到达攻击者控制的服务器。每个解析出的 URL 都会写入注册表,供下一阶段读取。如果 C2 返回 HTTP 200,它会执行响应体中的任意 VBScript。如果返回 404,这实际上是一次配置更新——没错,他们将 404 响应重新用作信号机制。
Sekoia 表示:「这条感染链展现了一个弹性的、庞大的、高度混淆的模块化设计。由于其适应性以及攻击者动态更新配置的能力,该架构极有可能在未来被再次使用。」
Sekoia 的这一评估并非猜测:该链的每一个阶段都独立保留了获取并执行任意远程代码的能力,这意味着即使防御者清理了一个层面,其他层面仍会继续运行。
该组织「还长期使用某些技术,例如嵌入 1×1 跟踪像素以确认受害者互动、利用压缩包路径遍历漏洞,以及通过 USB 驱动器进行物理传播」。
其延续性令人震惊。新变化在于基础设施的隐蔽性:几乎完全在内存中运行、将载荷存储在 ADS 中、通过 Telegram 和 Cloudflare 解析 C2、通过 HTTP 头部而非请求体窃取数据。Sekoia 指出,对于任何确认被该链感染的主机,最安全的修复路径是彻底重装系统,因为 GammaWorm 的死信解析机制使得攻击者推送新载荷的速度快于清理尝试的速度。
IOC(包括 GammaPhish 和 GammaWorm 的文件哈希值、死信解析器 URL 以及唯一已确认的 C2 IP)已在 Sekoia 报告末尾公布。完整的指标集(包括网络基础设施)可通过 Sekoia 的情报订阅获取。
报告总结道:「有趣的是,尽管 Gamaredon 引入了新能力,它们仍然持续回收利用旧战术。然而,这次攻击活动标志着 Gamaredon 较此前记录的攻击在技术上显著升级。向几乎完全无文件、由 VBScript 驱动的『套娃』架构的明确过渡,加上对 NTFS 备用数据流(ADS)的大量滥用,表明其付出了协同努力,以绕过自动化沙箱、增加取证取证难度,并最终消耗防御者的精力。」
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
返回列表
发表新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针对美国的律师事务所和
思科预警 2026 年第 7 个 SD-WAN 零日漏洞已被利用
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检测到的第 7 个被利用
Meta 称约 2 万个 Instagram 账户因 AI 工具遭滥用而被黑
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagram 账户可能遭到入侵
CISA 将正在被利用的 SolarWinds Serv-U DoS 漏洞加入 KEV 目录
美国网络安全与基础设施安全局(CISA)已将影响 SolarWinds Serv-U 多协议文件服务器软件的一个高危安全漏
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发起模块化间谍攻击
Gamaredon 利用 WinRAR 漏洞向乌克兰目标投递近乎无文件的模块化恶意软件,将载荷隐藏在 Windows 数据流中
黑客在间谍行动中瞄准全球证券交易所
黑客成功入侵了一家全球大型证券交易所高级管理人员的电子邮件账户,并在此后数月内持续窃取数据。 这起攻
信用卡窃取活动滥用 Stripe 托管被盗支付信息
一场新的 Magecart 攻击活动正利用 Stripe 的 API 基础设施来托管信用卡窃取负载以及从结账页面窃取的数据
DentaQuest 数据泄露事件暴露 260 万账户信息
牙科福利管理机构 DentaQuest 发生数据泄露事件,据报道已暴露 260 万账户的敏感信息。 该安全事件于上月
浏览过的版块
投稿
admin
关注Ta
主题 253
帖子 249
积分 655
程序园专栏内容编辑
•
修正版泛目录程序
•
52吃瓜网落地页
•
招聘中 产品经理 12-24K
•
强制git pull覆盖本地文件的方法
•
泛x程序,适合做x领域的泛程序
•
电脑进入bios关闭网卡的技巧
•
emet是什么恶意软件检测
•
Cloudreve网盘系统
阅读作者更多精彩帖子
Silent Ransom Group 通过虚假 IT 支持电话
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针
思科预警 2026 年第 7 个 SD-WAN 零日漏洞
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
CISA 将正在被利用的 SolarWinds Serv-U Do
美国网络安全与基础设施安全局(CISA)已将影响 SolarWinds Serv-U 多协议文件服务器
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发
Gamaredon 利用 WinRAR 漏洞向乌克兰目标投递近乎无文件的模块化恶意软件,将载荷隐藏
黑客在间谍行动中瞄准全球证券交易所
黑客成功入侵了一家全球大型证券交易所高级管理人员的电子邮件账户,并在此后数月内持
信用卡窃取活动滥用 Stripe 托管被盗支付信
一场新的 Magecart 攻击活动正利用 Stripe 的 API 基础设施来托管信用卡窃取负载以及
DentaQuest 数据泄露事件暴露 260 万账户信
牙科福利管理机构 DentaQuest 发生数据泄露事件,据报道已暴露 260 万账户的敏感信息