找回密码
 立即注册
搜索

伊朗黑客通过网络钓鱼和 SEO 投毒部署 MiniFast 和 MiniJunk V2

作者:admin | 时间:3 天前 | 阅读:13| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
Check Point 在上周发布的分析报告中指出,被称为 Nimbus Manticore(又名 Screening Serpens 和 UNC1549)的伊朗国家支持威胁行为者,在2026年2月底美以联合军事行动针对伊朗后,发起了一场新的活动,使用诱饵冒充美国、欧洲和中东地区航空和软件行业的组织。

该活动除了采用此前未记录的技术和增强能力外,其特点还在于使用了一个代号为 MiniFast(又名 MiniUpdate)的新后门,该后门似乎是在人工智能(AI)的帮助下开发的。

Nimbus Manticore 隶属于伊朗伊斯兰革命卫队(IRGC),以使用职业主题的网络钓鱼诱饵针对国防、航空和电信部门而闻名。这些活动也被代号为 Iranian Dream Job,原因是其战术与朝鲜黑客策划的 Operation Dream Job 具有相似性。

与该威胁行为者关联的最近攻击链显示出战术转变,证据包括:在 2026 年 2 月使用 AppDomain 劫持投递 MiniJunk,随后在 3 月部署了 MiniFast 后门,并在 4 月依赖 SEO 投毒分发 Oracle SQL Developer 软件的木马版本。

在战争开始前观察到的第一波活动中,沙特阿拉伯和澳大利亚软件及航空行业的员工成为目标,攻击者以虚假的职业机会诱骗他们下载托管在 OnlyOffice 上的 ZIP 压缩包。在 ZIP 文件中运行一个 benign 可执行文件会利用称为 AppDomain 劫持的技术启动恶意 MiniJunk DLL。

研究发现,2026 年 3 月的活动或多或少遵循相同的方法,只是这次威胁行为者还使用了被植入木马的 Zoom 安装程序作为攻击序列的一部分,启动二进制文件后,该二进制文件再利用 AppDomain 劫持部署 MiniFast。怀疑该活动是使用虚假会议邀请的网络钓鱼活动的一部分。

有迹象表明,Nimbus Manticore 使用 AI 辅助开发来帮助创建 MiniFast,这包括:过度的错误处理和防御性编程逻辑、重复的函数和方法命名模式(使用描述性或冗长标识符)、多个详细的错误报告字符串和调试风格的状态消息,以及尽管恶意软件整体简单但仍采用模块化代码组织。

Check Point 表示,上个月还观察到一个冒充 SQL Developer 下载页面的虚假网站,通过 SEO 投毒诱使访问该页面的访客下载武器化安装程序,该安装程序会投递 MiniFast。这是该威胁行为者首次采用这种方法进行恶意软件投递。

该公司表示:“这种恶意软件投递方法与 Nimbus Manticore 通常的感染链不同,后者通常依赖职业主题的网络钓鱼诱饵。在这次活动中,攻击者滥用搜索引擎优化技术,注册了数十个指向虚假域名 getsqldeveloper[.]com 的域名,这可能是试图通过基于链接的信誉信号提高网站的可见性。”

MiniFast 被描述为一个功能完备的后门,设计用于长期持久化和远程命令执行。它通过 HTTP 请求与远程服务器通信,获取任务、上传命令执行结果、渗出文件并从服务器下载额外载荷。在进入任务循环之前,该恶意软件还会向操作员发送包含基本系统信息的信标。

该后门支持多种命令,支持:文件操作、目录列表、进程枚举、通过“cmd.exe”执行命令、使用 PID 终止进程、DLL 加载、创建 ZIP 压缩包、通过计划任务持久化,以及通过“runas”命令提升权限。

该后门还支持更新轮询间隔和应用于信标间隔的抖动值,以随机化从服务器检索命令的频率。

Check Point Research 威胁情报部门经理 Sergey Shykevich 在分享给 The Hacker News 的声明中表示:“值得注意的是,该组织的野心远远超出了在中东进行针对性间谍活动。我们发现了强有力的指标表明,Nimbus Manticore 使用 AI 工具更快地编写恶意软件。”

“他们在冲突期间、行动正在积极进行的时候构建并部署了一个全新的后门。我们还追踪到了第三波活动,使用了完全不同的策略:SEO 投毒。”

“他们构建了一个虚假的 SQL Developer 下载页面,并将其推到 Bing 和 DuckDuckGo 的顶部——没有鱼叉式网络钓鱼,没有虚假工作机会,只是等待开发者搜索常用软件。当你将 2 月到 4 月的三波活动放在一起看,他们没有停顿。冲突并没有拖慢他们的脚步,反而加速了他们的行动。”

此次披露恰逢 Palo Alto Networks Unit 42 发布一份关于该威胁行为者使用 MiniUpdate 和更新版本 MiniJunk(称为 MiniJunk V2)针对美国、以色列、阿联酋和中东地区实体的报告。在这个精心设计的间谍计划中,目标包括一家美国石油天然气公司。

研究结果表明,伊朗威胁行为者正在借鉴朝鲜的策略,通过提供诱人的工作机会吸引目标组织的员工,从而渗透感兴趣的组织。

Unit 42 研究人员表示:“自 2026 年 2 月开始的地区冲突以来,该组织增加了行动,在多达五个不同国家的实体内部署了两个家族的 RAT 变体。”

“最近这些活动的一个显著特点是攻击者诱饵的深度个性化。通过利用量身定制的社会工程学战术,包括虚假职位招聘和伪造的视频会议邀请,攻击者引诱受害者启动感染链,从而使他们的组织暴露于进一步的利用。”

此次发展之际,伊朗黑客被怀疑对美国多个州加油站的油罐液位变送器发动了一系列攻击。虽然这些事件没有造成物理损坏或伤害,但引发了人们的担忧:这种访问可能导致天然气泄漏未被检测到,或给关键基础设施带来其他风险。

CNN 援引未具名消息来源报道:“负责攻击的黑客利用了在线且没有密码保护的自动油罐液位 gauge(ATG)系统,在某些情况下允许他们修改油罐的显示读数,但不会修改实际燃油液位。”

hacking-2903156_%e5%8f%af%e7%94%a8.jpg

您需要登录后才可以回帖 登录 | 立即注册
Charter 确认在 ShinyHunters 勒索威胁后发生数据泄露
Charter 确认在 ShinyHunters 勒索威胁后发生数据泄露
美国电信巨头 Charter Communications 确认,在勒索组织 ShinyHunters 威胁除非支付赎金否则泄露被盗数据后
伊朗黑客通过网络钓鱼和 SEO 投毒部署 MiniFast 和 MiniJunk V2
伊朗黑客通过网络钓鱼和 SEO 投毒部署 MiniFast 和 MiniJunk V2
Check Point 在上周发布的分析报告中指出,被称为 Nimbus Manticore(又名 Screening Serpens 和 UNC1549)
热门 WordPress 重定向插件暗藏休眠后门多年
热门 WordPress 重定向插件暗藏休眠后门多年
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网
官方 SAP npm 软件包遭入侵,用于窃取凭证
官方 SAP npm 软件包遭入侵,用于窃取凭证
多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。
开源电子病历软件 OpenEMR 发现 38 个漏洞
开源电子病历软件 OpenEMR 发现 38 个漏洞
应用安全公司 Aisle 在开源电子病历平台 OpenEMR 中发现了数十个漏洞,其中包括一些可被利用来窃取敏感患者
数百面向互联网的 VNC 服务器暴露 ICS/OT
数百面向互联网的 VNC 服务器暴露 ICS/OT
Forescout 的研究显示,数百万远程访问的 RDP 和 VNC 服务器暴露在互联网上,其中数百台可能提供对工业控制
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马 ...
网络安全研究人员在一个 npm 软件包中发现了恶意代码,该恶意软件包作为依赖项被引入到由 Anthropic 公司的
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
cPanel 与 WHM 紧急更新修复关键认证绕过漏洞
一个严重漏洞影响了除最新版本之外的所有 cPanel 及 WebHost Manager(WHM)控制面板版本,该漏洞可被利用
Charter 确认在 ShinyHunters 勒索威胁后发
美国电信巨头 Charter Communications 确认,在勒索组织 ShinyHunters 威胁除非支付赎
伊朗黑客通过网络钓鱼和 SEO 投毒部署 Mini
Check Point 在上周发布的分析报告中指出,被称为 Nimbus Manticore(又名 Screening
“Underminr”漏洞允许攻击者将恶意连接隐
威胁行为者正在利用共享内容分发网络(CDN)基础设施中的漏洞,以隐藏与恶意域名的连
Drupal 漏洞在披露后不久即成为黑客攻击目
Drupal 警告用户,针对本周修复的高危漏洞 CVE-2026-9082,已经出现了利用尝试。 该
npm 新增 2FA 门控发布与包安装控制,防范
GitHub 为 npm 推出了新的安全控制措施,以提升软件供应链的安全性,使维护者能够在
荷兰扣押了一家支持网络攻击的托管服务商的
荷兰金融犯罪调查局(FIOD)逮捕了两名男子,并扣押了与一家网络托管公司相关的800台
2026年4月全球和全国数据库系统最新排行榜
一、全球最新使用排名(2026 年 4 月)1. DBEngines 流行度(综合市场份额) [*]Oracl
Zed正式发布1.0版本:新增DeepSeek-V4支持
开源代码编辑器 Zed 日前正式发布 1.0 版本。开发团队表示,这并不意味着产品已经“完
新加坡国立大学研究人员发现关键蛋白或可逆
美国《科技日报》4月21日文章,原题:科学家发现一种可能有助于逆转脱发的“保护者”
Hermes WebUI可视化面板,5分钟安装,彻底
Hermes可视化WebUI · 告别命令行5分钟装好|浏览器管理AI|全功能面板亮点:一键安装