国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

【安全圈】APT37 黑客組織利用新型惡意軟件實(shí)現(xiàn)跨網(wǎng)攻擊

0
分享至

關(guān)鍵詞

黑客

黑客組織正在使用一批新曝光的惡意工具,在聯(lián)網(wǎng)設(shè)備與物理隔離系統(tǒng)之間傳輸數(shù)據(jù),通過(guò)可移動(dòng)存儲(chǔ)設(shè)備橫向擴(kuò)散,并實(shí)施隱秘監(jiān)控。

這場(chǎng)惡意攻擊活動(dòng)被命名為 Ruby Jumper,系黑客組織 APT37(又稱(chēng) ScarCruft、Ricochet Chollima、InkySquid)所主導(dǎo)。

物理隔離通過(guò)在硬件層面移除所有聯(lián)網(wǎng)模塊(Wi Fi、藍(lán)牙、以太網(wǎng))實(shí)現(xiàn);邏輯隔離則依托 VLAN、防火墻等軟件定義策略。在關(guān)鍵基礎(chǔ)設(shè)施、軍事及科研領(lǐng)域常見(jiàn)的物理隔離環(huán)境中,數(shù)據(jù)傳輸主要依靠可移動(dòng)存儲(chǔ)設(shè)備完成。

研究人員對(duì) APT37 Ruby Jumper 活動(dòng)中使用的惡意軟件進(jìn)行分析,識(shí)別出五款?lèi)阂夤ぞ邩?gòu)成的工具集:RESTLEAF、SNAKEDROPPER、THUMBSBD、VIRUSTASK、FOOTWINE。

突破物理隔離

攻擊鏈?zhǔn)加谑芎φ叽蜷_(kāi)惡意 Windows 快捷方式文件(LNK),該文件釋放 PowerShell 腳本,提取內(nèi)嵌在 LNK 中的載荷;為轉(zhuǎn)移注意力,腳本還會(huì)同時(shí)打開(kāi)一個(gè)誘餌文檔。研究人員未明確具體受害者,但指出該誘餌文檔是朝鮮某報(bào)紙一篇關(guān)于巴以沖突文章的阿拉伯語(yǔ)譯本。

該 PowerShell 腳本加載首個(gè)惡意組件 RESTLEAF,這是一款通過(guò) Zoho WorkDrive 與 APT37 命令與控制(C2)基礎(chǔ)設(shè)施通信的遠(yuǎn)控木馬。

研究人員從 C2 服務(wù)器獲取加密 Shellcode,以下載下一階段載荷——基于 Ruby 語(yǔ)言的加載器 SNAKEDROPPER。

攻擊繼續(xù)進(jìn)行:攻擊者安裝 Ruby 3.3.0 運(yùn)行環(huán)境(包含解釋器、標(biāo)準(zhǔn)庫(kù)與 Gem 組件),并將其偽裝成名為 usbspeed.exe 的合法 USB 相關(guān)工具。

SNAKEDROPPER 通過(guò)替換 RubyGems 默認(rèn)文件 operating_system.rb 為惡意修改版本,實(shí)現(xiàn)隨 Ruby 解釋器啟動(dòng)自動(dòng)加載,并通過(guò)名為 rubyupdatecheck 的計(jì)劃任務(wù)每 5 分鐘執(zhí)行一次。隨后,攻擊者下載 Ruby 文件 ascii.rb 形式的 THUMBSBD 后門(mén),以及 bundler_index_client.rb 文件形式的 VIRUSTASK 惡意程序。

THUMBSBD 的主要功能是收集系統(tǒng)信息、存儲(chǔ)指令文件、準(zhǔn)備數(shù)據(jù)外發(fā);其核心作用是在檢測(cè)到的 USB 驅(qū)動(dòng)器中創(chuàng)建隱藏目錄,并向其中復(fù)制文件。

研究人員稱(chēng),該惡意軟件可將可移動(dòng)存儲(chǔ)設(shè)備變?yōu)殡p向隱秘命令與控制中繼,使威脅組織能夠向物理隔離設(shè)備下發(fā)指令,并從中竊取數(shù)據(jù)。


ThumbSBD 執(zhí)行流程

研究人員指出:" 通過(guò)將可移動(dòng)介質(zhì)作為中間傳輸層,該惡意軟件實(shí)現(xiàn)了對(duì)物理隔離網(wǎng)段的跨網(wǎng)滲透。"

VIRUSTASK 的作用是將感染擴(kuò)散到新的物理隔離設(shè)備:它會(huì)對(duì)可移動(dòng)驅(qū)動(dòng)器進(jìn)行武器化處理,隱藏合法文件并替換為惡意快捷方式,一旦打開(kāi)便執(zhí)行內(nèi)嵌的 Ruby 解釋器。

該模塊僅在插入的可移動(dòng)設(shè)備剩余空間不小于 2GB 時(shí)才會(huì)觸發(fā)感染流程。


Ruby Jumper 攻擊鏈概述

報(bào)告稱(chēng),THUMBSBD 還會(huì)投遞 FOOTWINE ——一款偽裝成 Android 安裝包(APK)的 Windows 間諜后門(mén),支持鍵盤(pán)記錄、屏幕截圖、音視頻錄制、文件操作、注冊(cè)表訪(fǎng)問(wèn)及遠(yuǎn)程 Shell 執(zhí)行。

研究人員在 APT37 Ruby Jumper 活動(dòng)中還觀(guān)察到另一款?lèi)阂廛浖?BLUELIGHT,這是此前已與該朝鮮黑客組織關(guān)聯(lián)的完整功能后門(mén)。

基于多項(xiàng)指標(biāo),可高度確信 Ruby Jumper 活動(dòng)歸屬于 APT37,包括使用 BLUELIGHT 惡意軟件、以 LNK 文件為初始入口、兩階段 Shellcode 投遞方式,以及該組織慣用的 C2 基礎(chǔ)設(shè)施特征。

研究人員同時(shí)指出,誘餌文檔表明 Ruby Jumper 活動(dòng)的目標(biāo)對(duì)象關(guān)注朝鮮官方宣傳敘事,與該威脅組織的典型受害者畫(huà)像高度吻合。


安全圈


網(wǎng)羅圈內(nèi)熱點(diǎn) 專(zhuān)注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶(hù)上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
我的媽呀!楊冪又變臉了?這也太像謝娜了吧!

我的媽呀!楊冪又變臉了?這也太像謝娜了吧!

章眽八卦
2026-03-10 12:14:10
南斯拉夫大使館的仇終于報(bào)了!

南斯拉夫大使館的仇終于報(bào)了!

南權(quán)先生
2026-03-11 15:42:56
武略冠絕天下,政術(shù)一竅不通——盤(pán)點(diǎn)史上十大政治拉胯的軍事天才

武略冠絕天下,政術(shù)一竅不通——盤(pán)點(diǎn)史上十大政治拉胯的軍事天才

新車(chē)知多少
2026-03-11 11:18:10
為了巴結(jié)英日,撕毀中國(guó)百億投資項(xiàng)目,被耍后還想和中國(guó)再續(xù)前緣

為了巴結(jié)英日,撕毀中國(guó)百億投資項(xiàng)目,被耍后還想和中國(guó)再續(xù)前緣

流史歲月
2026-02-26 16:45:04
藍(lán)箭航天累虧近36億:攜朱雀系列闖關(guān),多名股東清倉(cāng)與技術(shù)亟待突破

藍(lán)箭航天累虧近36億:攜朱雀系列闖關(guān),多名股東清倉(cāng)與技術(shù)亟待突破

港灣商業(yè)研究
2026-03-11 08:24:04
穆帥是本菲卡的定海神針,現(xiàn)在本菲卡需要考慮,穆帥需要什么

穆帥是本菲卡的定海神針,現(xiàn)在本菲卡需要考慮,穆帥需要什么

福醬的小時(shí)光
2026-03-11 20:13:44
中醫(yī)怒斥:軟化血管騙了國(guó)人幾十年,洋蔥、黑木耳、魚(yú)油全都胡扯

中醫(yī)怒斥:軟化血管騙了國(guó)人幾十年,洋蔥、黑木耳、魚(yú)油全都胡扯

岐黃傳人孫大夫
2026-03-07 21:55:03
凌晨在北京去世?75歲“風(fēng)流妖精”劉曉慶,給內(nèi)娛明星們上了一課

凌晨在北京去世?75歲“風(fēng)流妖精”劉曉慶,給內(nèi)娛明星們上了一課

鄉(xiāng)野小珥
2026-03-11 19:44:41
伊朗逮捕10名內(nèi)鬼

伊朗逮捕10名內(nèi)鬼

中國(guó)日?qǐng)?bào)
2026-03-11 16:35:04
為什么五百萬(wàn)人民幣在全球都算中產(chǎn),在網(wǎng)上卻被認(rèn)為窮困潦倒?

為什么五百萬(wàn)人民幣在全球都算中產(chǎn),在網(wǎng)上卻被認(rèn)為窮困潦倒?

小白鴿財(cái)經(jīng)
2026-02-02 07:05:03
中國(guó)月薪過(guò)萬(wàn)到底有多少人? Deepseek的回答直接讓人破防

中國(guó)月薪過(guò)萬(wàn)到底有多少人? Deepseek的回答直接讓人破防

蜉蝣說(shuō)
2026-03-08 16:49:27
馬筱梅曝大S豪宅去向,S媽又"作妖",張?zhí)m出手,小楊阿姨也不簡(jiǎn)單

馬筱梅曝大S豪宅去向,S媽又"作妖",張?zhí)m出手,小楊阿姨也不簡(jiǎn)單

無(wú)處不風(fēng)景l(fā)ove
2026-03-09 21:48:38
左權(quán)女兒想考哈軍工卻政審不過(guò)關(guān),陳賡一看:你多填了個(gè)社會(huì)關(guān)系

左權(quán)女兒想考哈軍工卻政審不過(guò)關(guān),陳賡一看:你多填了個(gè)社會(huì)關(guān)系

北海史記
2026-03-08 18:47:20
籃球媒體人:CBA升降級(jí)具體的方案出爐

籃球媒體人:CBA升降級(jí)具體的方案出爐

體育哲人
2026-03-11 19:45:46
小S老公拿大S骨灰照,約炮女粉絲!聊天記錄不堪入目,官方添實(shí)錘

小S老公拿大S骨灰照,約炮女粉絲!聊天記錄不堪入目,官方添實(shí)錘

青橘罐頭
2026-03-11 14:25:22
3-1勝!“迪哥”力克“非洲一姐”!國(guó)乒6人晉級(jí),2人淘汰!

3-1勝!“迪哥”力克“非洲一姐”!國(guó)乒6人晉級(jí),2人淘汰!

林子說(shuō)事
2026-03-11 19:28:53
中國(guó)女籃今夜首發(fā)5人出爐!韓旭+楊舒予、陳明伶、羅欣棫、張曼曼

中國(guó)女籃今夜首發(fā)5人出爐!韓旭+楊舒予、陳明伶、羅欣棫、張曼曼

足球評(píng)論qs
2026-03-11 19:30:51
電視劇盛典紅毯,成明星現(xiàn)形鏡,白敬亭面相變了,肖戰(zhàn)太驚艷

電視劇盛典紅毯,成明星現(xiàn)形鏡,白敬亭面相變了,肖戰(zhàn)太驚艷

八卦南風(fēng)
2026-03-09 18:07:30
敞開(kāi)天窗說(shuō)亮話(huà)!特朗普月底訪(fǎng)華,中方終于回應(yīng)了!信號(hào)不尋常

敞開(kāi)天窗說(shuō)亮話(huà)!特朗普月底訪(fǎng)華,中方終于回應(yīng)了!信號(hào)不尋常

趣生活
2026-03-11 21:04:26
沉默一天后,印度全國(guó)爆發(fā)混亂,莫迪扛不住了:就伊朗軍艦發(fā)聲?

沉默一天后,印度全國(guó)爆發(fā)混亂,莫迪扛不住了:就伊朗軍艦發(fā)聲?

小嶯說(shuō)故事
2026-03-09 17:23:25
2026-03-11 21:44:49
安全圈
安全圈
國(guó)內(nèi)首家大安全概念新媒體
6463文章數(shù) 4690關(guān)注度
往期回顧 全部

科技要聞

騰訊"養(yǎng)蝦"暴漲后,百度急得在門(mén)口"裝蝦"

頭條要聞

一艘泰國(guó)貨船在霍爾木茲海峽遭炮火襲擊 伊朗強(qiáng)硬表態(tài)

頭條要聞

一艘泰國(guó)貨船在霍爾木茲海峽遭炮火襲擊 伊朗強(qiáng)硬表態(tài)

體育要聞

郭艾倫重傷,CBA下半賽季還能期待些什么

娛樂(lè)要聞

田亮一家新年全家福!森碟變清純少女

財(cái)經(jīng)要聞

喚醒10萬(wàn)億存量資金 公積金改革大潮來(lái)了

汽車(chē)要聞

蓮花糾偏, 馮擎峰的“收”與“守”

態(tài)度原創(chuàng)

家居
親子
健康
數(shù)碼
時(shí)尚

家居要聞

中式風(fēng)格 人間朝與暮

親子要聞

媽媽不求你多優(yōu)秀,只愿你這一生平安、順?biāo)臁⒂腥颂?、有人?ài)。

轉(zhuǎn)頭就暈的耳石癥,能開(kāi)車(chē)上班嗎?

數(shù)碼要聞

存儲(chǔ)產(chǎn)能爭(zhēng)奪戰(zhàn)再升溫 AMD欲聯(lián)手三星電子鎖定HBM供給

穿出巴黎女人的姿態(tài),要幾步?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版