国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

臺(tái)灣高校收到"政府公文",點(diǎn)開(kāi)后電腦被植入3層嵌套木馬

0
分享至


去年下半年,臺(tái)灣某大學(xué)行政人員收到一封郵件,附件是一份蓋著公章的"教育部函件"。解壓密碼寫(xiě)在郵件正文里,一切看起來(lái)正規(guī)得無(wú)可挑剔。這份文件的真實(shí)身份,是一個(gè)偽裝成趨勢(shì)科技安全軟件的惡意程序——點(diǎn)擊后,一臺(tái)Lua解釋器、Rust庫(kù)和Windows DLL層層嵌套的后門(mén),悄然接管了系統(tǒng)。

Cisco Talos(思科威脅情報(bào)團(tuán)隊(duì))追蹤到這個(gè)代號(hào)"UT"的黑客組織時(shí),發(fā)現(xiàn)他們已經(jīng)把魚(yú)叉式釣魚(yú)玩出了新高度。目標(biāo)鎖定臺(tái)灣非政府組織和高校,所有誘餌文檔都用繁體中文撰寫(xiě),連政府公文的格式都模仿得惟妙惟肖。這不是廣撒網(wǎng)的勒索軟件生意,而是一場(chǎng)精心策劃的滲透。

第一層偽裝:把木馬包裝成"殺毒軟件"

攻擊鏈條的起點(diǎn)是LucidPan——一個(gè)被Talos研究員點(diǎn)名的投放器。它的圖標(biāo)、應(yīng)用名稱、甚至數(shù)字簽名都照搬趨勢(shì)科技的產(chǎn)品,受害者看到的界面和正版安全軟件幾乎無(wú)異。

這種"借殼上市"的手法在APT攻擊里不算新鮮,但UT組織的細(xì)節(jié)處理相當(dāng)老練。LucidPan會(huì)同時(shí)釋放一份真正的政府公文作為煙霧彈,讓用戶以為自己在安裝防護(hù)程序的同時(shí),順手打開(kāi)了工作文件。惡意代碼的執(zhí)行被拆分成多個(gè)步驟,每一步都踩著Windows系統(tǒng)的正常行為做掩護(hù)。

具體來(lái)說(shuō),LucidPan利用的是DLL搜索順序劫持(DLL Search Order Hijacking)。它把一個(gè)名為DismCore.dll的惡意文件,塞進(jìn)Windows部署映像服務(wù)和管理(DISM)框架的目錄里,旁邊放著合法的index.exe。用戶點(diǎn)擊偽裝成快捷方式的LNK文件時(shí),index.exe會(huì)"自然"加載這個(gè)被調(diào)包的DLL——系統(tǒng)層面的信任鏈沒(méi)有被破壞,殺毒軟件也很難嗅出異常。

持久化機(jī)制同樣走"合法程序代理"路線:一個(gè)指向msedge.exe的快捷方式被放進(jìn)Windows啟動(dòng)文件夾,偽裝成Edge瀏覽器的正常啟動(dòng)。實(shí)際上它觸發(fā)的是藏在%APPDATA%目錄里的后續(xù)載荷,DismCore.dll本身也被重命名和隱藏,混在一堆系統(tǒng)臨時(shí)文件里。

第二層架構(gòu):用Lua和Rust搭建"俄羅斯套娃"

LucidRook的核心設(shè)計(jì)暴露了這個(gè)組織的技術(shù)取向。它不是一個(gè)單一的惡意程序,而是一個(gè)"分階段加載器"(Stager)——本身只負(fù)責(zé)搭建環(huán)境,真正的功能模塊按需下載執(zhí)行。

這個(gè)加載器的內(nèi)部結(jié)構(gòu)相當(dāng)少見(jiàn):內(nèi)嵌一個(gè)完整的Lua解釋器,配合Rust語(yǔ)言編譯的庫(kù),最終封裝成Windows DLL格式。Lua腳本語(yǔ)言的輕量特性讓它適合快速迭代攻擊邏輯,Rust則提供了內(nèi)存安全和反編譯難度,兩者組合在APT工具里并不常見(jiàn)。

Talos團(tuán)隊(duì)還發(fā)現(xiàn)了LucidRook的"偵察兵"兄弟:LucidNight。這個(gè)配套工具專門(mén)負(fù)責(zé)收集目標(biāo)環(huán)境信息——操作系統(tǒng)版本、安裝軟件、網(wǎng)絡(luò)配置——然后把數(shù)據(jù)回傳。它的存在說(shuō)明UT組織采用"先偵察、后下手"的分層策略:用LucidNight篩選高價(jià)值目標(biāo),再?zèng)Q定是否投放完整的LucidRook后門(mén)。

這種工具鏈的模塊化設(shè)計(jì),讓防御方很難通過(guò)單一特征做阻斷。每個(gè)組件看起來(lái)都平平無(wú)奇,組合起來(lái)卻能完成權(quán)限維持、數(shù)據(jù)竊取、橫向移動(dòng)的全套操作。

第三層意圖:為什么偏偏是臺(tái)灣的高校和NGO?

Cisco Talos給這次活動(dòng)的定性是"中等置信度的定向入侵",而非 opportunistic(機(jī)會(huì)主義)的廣撒網(wǎng)攻擊。幾個(gè)細(xì)節(jié)支撐這個(gè)判斷:繁體中文的精準(zhǔn)本地化、政府公文的社會(huì)工程學(xué)設(shè)計(jì)、以及針對(duì)特定機(jī)構(gòu)類型的持續(xù)投放。

高校和NGO的共同點(diǎn)是——網(wǎng)絡(luò)防御預(yù)算有限,但持有的數(shù)據(jù)價(jià)值不低。學(xué)術(shù)機(jī)構(gòu)的科研資料、涉臺(tái)研究項(xiàng)目、國(guó)際交流記錄;NGO的捐贈(zèng)者數(shù)據(jù)庫(kù)、活動(dòng)參與者信息、內(nèi)部通訊——這些都不是能直接變現(xiàn)的"數(shù)字資產(chǎn)",卻對(duì)特定情報(bào)需求方有長(zhǎng)期價(jià)值。

UT組織的身份尚未被公開(kāi)歸因到具體國(guó)家背景,但攻擊手法顯示出典型的APT特征:耐心、資源充足、技術(shù)?;齑?。Lua+Rust的組合在東亞某些地區(qū)的工具開(kāi)發(fā)傳統(tǒng)里有跡可循,不過(guò)Talos報(bào)告沒(méi)有給出進(jìn)一步指向。

值得注意的一個(gè)技術(shù)細(xì)節(jié)是密碼保護(hù)壓縮包的使用。這既是規(guī)避郵件網(wǎng)關(guān)檢測(cè)的常見(jiàn)手段,也制造了一種"專屬感"——受害者需要手動(dòng)輸入密碼才能解壓,這個(gè)小小的交互步驟反而增強(qiáng)了釣魚(yú)的可信度。攻擊者甚至懶得用復(fù)雜的密碼,簡(jiǎn)單的數(shù)字組合就足夠讓自動(dòng)化沙箱束手無(wú)策。

防御這類攻擊的難點(diǎn)在于"信任鏈的完整性"被系統(tǒng)性利用。從政府公文的視覺(jué)信任,到知名安全軟件的品牌信任,再到Windows系統(tǒng)組件的行為信任——每一層都是真實(shí)的,只是被拼接成了虛假的場(chǎng)景。終端用戶很難在點(diǎn)擊瞬間識(shí)別這種嵌套欺騙,依賴傳統(tǒng)特征碼的殺毒軟件同樣會(huì)在多層加載中丟失追蹤。

Talos建議的檢測(cè)點(diǎn)包括監(jiān)控異常的DISM框架調(diào)用、啟動(dòng)文件夾中指向?yàn)g覽器的可疑LNK文件、以及%APPDATA%目錄下非常規(guī)的DLL活動(dòng)。但對(duì)于缺乏專業(yè)安全運(yùn)營(yíng)團(tuán)隊(duì)的高校和NGO來(lái)說(shuō),這些技術(shù)措施的實(shí)施成本并不低。

一個(gè)尚未解答的問(wèn)題是:LucidRook的完整載荷究竟包含哪些功能模塊?Talos目前只捕獲了加載器階段,后續(xù)的分階段下載內(nèi)容因目標(biāo)環(huán)境限制未能完整還原。這意味著實(shí)際受害系統(tǒng)中可能還潛伏著更深層的組件,而它們的設(shè)計(jì)目的——數(shù)據(jù)竊取、監(jiān)控、還是作為跳板——仍然籠罩在Lua解釋器的黑箱里。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
42萬(wàn)開(kāi)賣蔚來(lái)ES9,廣告法今晚都對(duì)李斌失效了

42萬(wàn)開(kāi)賣蔚來(lái)ES9,廣告法今晚都對(duì)李斌失效了

智能車參考
2026-04-10 11:49:19
門(mén)店腰斬2萬(wàn)家!一線撤離、雜牌泛濫,國(guó)民快餐巨頭徹底扛不住了

門(mén)店腰斬2萬(wàn)家!一線撤離、雜牌泛濫,國(guó)民快餐巨頭徹底扛不住了

藍(lán)色海邊
2026-04-08 11:47:50
姐不僅圓又大,還是個(gè)肉墩,就在家自拍,不讓別人看

姐不僅圓又大,還是個(gè)肉墩,就在家自拍,不讓別人看

飛娛日記
2026-03-19 07:26:09
門(mén)店腰斬2萬(wàn)家!一線撤離、雜牌泛濫,國(guó)民快餐巨頭徹底扛不住了

門(mén)店腰斬2萬(wàn)家!一線撤離、雜牌泛濫,國(guó)民快餐巨頭徹底扛不住了

毒sir財(cái)經(jīng)
2026-04-09 16:14:36
文章上海開(kāi)陜菜館爆火!女兒打頭陣捧場(chǎng),手上婚戒引全網(wǎng)猜測(cè)

文章上海開(kāi)陜菜館爆火!女兒打頭陣捧場(chǎng),手上婚戒引全網(wǎng)猜測(cè)

老特有話說(shuō)
2026-04-10 12:58:01
大批巴基斯坦戰(zhàn)機(jī)挺進(jìn)伊朗!防止以軍偷襲!使用大批中方制造裝備

大批巴基斯坦戰(zhàn)機(jī)挺進(jìn)伊朗!防止以軍偷襲!使用大批中方制造裝備

丹妮觀
2026-04-10 13:10:56
北京一35歲程序員辭職擺攤賣肉蛋堡月入5萬(wàn),當(dāng)事人:?jiǎn)蝺r(jià)5元,日均銷量超1000個(gè),食材來(lái)自胖東來(lái)、山姆

北京一35歲程序員辭職擺攤賣肉蛋堡月入5萬(wàn),當(dāng)事人:?jiǎn)蝺r(jià)5元,日均銷量超1000個(gè),食材來(lái)自胖東來(lái)、山姆

大象新聞
2026-04-09 23:45:01
開(kāi)路虎加油逃單后續(xù):正臉曝光已死,身份被扒還是慣犯,警方介入

開(kāi)路虎加油逃單后續(xù):正臉曝光已死,身份被扒還是慣犯,警方介入

潮鹿逐夢(mèng)
2026-04-10 12:03:49
伊朗媒體:哈拉齊傷重不治

伊朗媒體:哈拉齊傷重不治

中國(guó)基金報(bào)
2026-04-10 06:44:44
8888奔馳陪葬當(dāng)事人已經(jīng)認(rèn)識(shí)到錯(cuò)誤,他也確實(shí)非常有錢(qián)

8888奔馳陪葬當(dāng)事人已經(jīng)認(rèn)識(shí)到錯(cuò)誤,他也確實(shí)非常有錢(qián)

映射生活的身影
2026-04-10 19:15:23
蓄電池生產(chǎn)企業(yè)要求員工體檢前吃排鉛藥“不吃藥不讓上班” 官方確認(rèn)情況屬實(shí)

蓄電池生產(chǎn)企業(yè)要求員工體檢前吃排鉛藥“不吃藥不讓上班” 官方確認(rèn)情況屬實(shí)

閃電新聞
2026-04-10 10:21:21
廣東警方通報(bào)全紅嬋遭網(wǎng)暴事件

廣東警方通報(bào)全紅嬋遭網(wǎng)暴事件

上觀新聞
2026-04-10 19:29:04
政變只是一個(gè)開(kāi)始,伊朗要變天了,中國(guó)最擔(dān)心的事情,恐將發(fā)生

政變只是一個(gè)開(kāi)始,伊朗要變天了,中國(guó)最擔(dān)心的事情,恐將發(fā)生

混沌錄
2026-04-09 16:05:29
上汽集團(tuán)開(kāi)年擴(kuò)大領(lǐng)先優(yōu)勢(shì)

上汽集團(tuán)開(kāi)年擴(kuò)大領(lǐng)先優(yōu)勢(shì)

第一電動(dòng)網(wǎng)
2026-03-25 14:10:08
5女子坐臨水欄桿上,懸空高難度瑜伽動(dòng)作秀柔韌;網(wǎng)友:先問(wèn)問(wèn)五朵金花都會(huì)游泳嗎?景區(qū):發(fā)現(xiàn)了會(huì)制止

5女子坐臨水欄桿上,懸空高難度瑜伽動(dòng)作秀柔韌;網(wǎng)友:先問(wèn)問(wèn)五朵金花都會(huì)游泳嗎?景區(qū):發(fā)現(xiàn)了會(huì)制止

大風(fēng)新聞
2026-04-10 12:29:16
黃燈不再是“加速燈” 2026全國(guó)統(tǒng)一嚴(yán)管執(zhí)法,6種行為罰200記6分

黃燈不再是“加速燈” 2026全國(guó)統(tǒng)一嚴(yán)管執(zhí)法,6種行為罰200記6分

西莫的藝術(shù)宮殿
2026-04-09 17:23:34
重磅!美國(guó)擬全面封殺中國(guó)實(shí)驗(yàn)室!

重磅!美國(guó)擬全面封殺中國(guó)實(shí)驗(yàn)室!

中國(guó)半導(dǎo)體論壇
2026-04-10 12:40:19
實(shí)錘!伊朗系發(fā)射C-802反艦導(dǎo)彈,或真打中了英國(guó)海軍龍?zhí)栻?qū)逐艦

實(shí)錘!伊朗系發(fā)射C-802反艦導(dǎo)彈,或真打中了英國(guó)海軍龍?zhí)栻?qū)逐艦

軍機(jī)Talk
2026-04-10 13:06:47
東航一航班遇強(qiáng)烈氣流備降廈門(mén),后在南昌上空盤(pán)旋數(shù)圈降落,乘客:劇烈顛簸,嚇得給對(duì)象留言,感謝機(jī)長(zhǎng)帶我平安回家

東航一航班遇強(qiáng)烈氣流備降廈門(mén),后在南昌上空盤(pán)旋數(shù)圈降落,乘客:劇烈顛簸,嚇得給對(duì)象留言,感謝機(jī)長(zhǎng)帶我平安回家

極目新聞
2026-04-10 15:54:54
中足聯(lián)官宣!李鎮(zhèn)全停賽2場(chǎng)罰款2萬(wàn),辱罵米特里策,浙江申訴成功

中足聯(lián)官宣!李鎮(zhèn)全停賽2場(chǎng)罰款2萬(wàn),辱罵米特里策,浙江申訴成功

奧拜爾
2026-04-10 18:30:02
2026-04-10 20:48:49
我是一個(gè)粉刷匠2
我是一個(gè)粉刷匠2
有態(tài)度網(wǎng)友ytd
1073文章數(shù) 13關(guān)注度
往期回顧 全部

頭條要聞

73歲騎友抄近路摔倒身亡 女兒:賠償問(wèn)題無(wú)法達(dá)成共識(shí)

頭條要聞

73歲騎友抄近路摔倒身亡 女兒:賠償問(wèn)題無(wú)法達(dá)成共識(shí)

體育要聞

17歲賺了一百萬(wàn)美元,25歲被CBA裁員

娛樂(lè)要聞

黃景瑜王玉雯否認(rèn)戀情!聚會(huì)細(xì)節(jié)被扒

財(cái)經(jīng)要聞

李強(qiáng)主持召開(kāi)經(jīng)濟(jì)形勢(shì)專家和企業(yè)家座談會(huì)

科技要聞

馬斯克狂發(fā)大火箭也養(yǎng)不起AI 年虧50億美元

汽車要聞

搭載第二代刀片電池及閃充技術(shù) 騰勢(shì)N8L閃充版預(yù)售35萬(wàn)起

態(tài)度原創(chuàng)

房產(chǎn)
健康
旅游
教育
軍事航空

房產(chǎn)要聞

28條新規(guī)落地!好房子,終于有了“廣州標(biāo)準(zhǔn)”!

干細(xì)胞抗衰4大誤區(qū),90%的人都中招

旅游要聞

第十四屆澳門(mén)旅博會(huì)開(kāi)幕 首次組織中亞旅游業(yè)界訪澳考察

教育要聞

高考地理中的人文地理32條

軍事要聞

特朗普:對(duì)美國(guó)與伊朗達(dá)成和平協(xié)議“非常樂(lè)觀”

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版