Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件

朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件

Eswlnk的头像
Eswlnk
2023-05-03 15:21:49
朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件-Eswlnk Blog
智能摘要 AI
ScarCruft,又称APT37,是一个主要针对韩国目标的朝鲜黑客组织,由朝鲜国家安全部监督。该组织自2022年起采用超大LNK文件和RokRAT恶意软件进行攻击,以规避宏被禁用的安全措施。其恶意软件包括RokRAT及其变种,可执行多种攻击行为,如凭据盗窃和数据泄露。ScarCruft还使用定制恶意软件如Chinotto、BLUELIGHT等,并结合商品恶意软件混淆攻击来源。近期,该组织继续利用LNK文件和宏文档传播恶意软件,显示其持续改进的攻击策略。此外,卡巴斯基披露了ScarCruft新开发的基于Go语言的SidLevel恶意软件,进一步强化其攻击能力。

早在 2022 年 7 月,被称为ScarCruft的朝鲜威胁参与者就开始试验使用超大 LNK 文件作为 RokRAT 恶意软件的传递途径,同月微软开始默认阻止跨 Office 文档的宏。

Check Point在一份新的技术报告中说:“多年来,RokRAT 没有发生重大变化,但它的部署方法发生了变化,现在利用包含启动多阶段感染链的 LNK 文件的档案。”

“这是威胁领域主要趋势的另一种表现,APT 和网络犯罪分子都试图克服对来自不受信任来源的宏的阻止。”

朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件-Eswlnk Blog

ScarCruft,也被称为 APT37、InkySquid、Nickel Foxcroft、Reaper、RedEyes 和 Ricochet Chollima,是一个几乎专门针对韩国个人和实体的威胁组织,作为旨在提供一系列自定义工具的鱼叉式网络钓鱼攻击的一部分.

根据 Mandiant 的说法,与Lazarus Group 或 Kimsuky不同,这个敌对集体由朝鲜国家安全部 ( MSS )监督,该部负责国内反间谍和海外反情报活动。

该组织选择的主要恶意软件是RokRAT(又名 DOGCALL),此后已适应其他平台,例如 macOS ( CloudMensis ) 和 Android ( RambleOn ),表明后门正在积极开发和维护中。

RokRAT 及其变体能够执行广泛的活动,例如凭据盗窃、数据泄露、屏幕截图捕获、系统信息收集、命令和 shellcode 执行以及文件和目录管理。

朝鲜的 ScarCruft 通过 LNK 文件感染链部署 RokRAT 恶意软件-Eswlnk Blog

收集到的信息,其中一些以 MP3 文件的形式存储以掩盖其踪迹,使用 Dropbox、Microsoft OneDrive、pCloud 和 Yandex Cloud 等云服务发回,以掩盖命令和控制(C2 ) 通讯为合法。

该组织使用的其他定制恶意软件包括但不限于 Chinotto、BLUELIGHT、GOLDBACKDOOR、Dolphin,以及最近的M2RAT。人们还知道使用商品恶意软件,例如Amadey,这是一种下载程序,可以从攻击者那里接收命令以下载额外的有效负载,以混淆归因。

上周,AhnLab 安全紧急响应中心 (ASEC)也强调了使用 LNK 文件作为诱饵来激活感染序列的情况,其中包含部署 RokRAT 恶意软件的 PowerShell 命令的文件。

虽然作案手法的变化表明 ScarCruft 努力跟上不断变化的威胁生态系统,但它最近在 2023 年 4 月继续利用基于宏的恶意 Word 文档来删除恶意软件,反映了Malwarebytes 在 1 月份报告的类似链2021.

据以色列网络安全公司称,2022 年 11 月初观察到的另一波攻击使用包含 LNK 文件的 ZIP 存档来部署 Amadey 恶意软件。

Check Point 说:“[LNK 文件] 方法可以通过简单的双击触发同样有效的感染链,这种感染链比 n 日攻击或需要额外点击才能启动的 Office 宏更可靠。”

“APT37 继续构成相当大的威胁,跨平台发起多项活动并显着改进其恶意软件交付方法。”

调查结果发布之际,卡巴斯基披露了一种由 ScarCruft 开发的代号为 SidLevel 的基于 Go 的新型恶意软件,该恶意软件首次利用云消息服务 Ably 作为 C2 机制,并具有“从受害者那里窃取敏感信息的广泛功能”。

俄罗斯网络安全公司在其 2023 年第一季度 APT 趋势报告中指出:“该组织继续以与朝鲜有关的个人为目标,包括小说家、学术学生以及似乎将资金汇回朝鲜的商人。”

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
恶意软件感染网络攻击网络攻防
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
苹果手机音量键失灵怎么办?如何解决音量按键失败?
上一篇
「漏洞预警」Advanced Custom Fields 反射型高危漏洞(XSS),涉及超200万个站点
下一篇

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
  • 「高危漏洞」OpenSSH远程代码执行漏洞(CVE-2024-6387)安全风险通告
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

「热议话题」蓝奏云网盘好用吗?不用蓝奏云网盘的几个原因
2023-01-06 16:53:51
新的 Apple 零日漏洞利用 Predator 间谍软件瞄准埃及前议员
2023-09-23 23:23:32
「API」Google Address Validation API 普遍可用以提高地址准确性
2023-01-21 20:23:52

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.888 秒   |  SQL查询 40 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈