国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

【安全圈】“幻影核心” 利用 TrueConf 漏洞入侵俄羅斯網(wǎng)絡(luò)

0
分享至

關(guān)鍵詞

漏洞

自 2025 年 9 月起,一個(gè)名為 “幻影核心”(PhantomCore)的親烏克蘭黑客行動(dòng)主義組織,被指積極攻擊俄羅斯境內(nèi)運(yùn)行 TrueConf 視頻會(huì)議軟件的服務(wù)器。

這一消息源自 Positive Technologies 發(fā)布的一份報(bào)告,該報(bào)告發(fā)現(xiàn),威脅行為者利用由三個(gè)漏洞組成的漏洞鏈,在易受攻擊的服務(wù)器上遠(yuǎn)程執(zhí)行命令。

研究人員丹尼爾?格里戈里揚(yáng)(Daniil Grigoryan)和格奧爾基?坎多日科(Georgy Khandozhko)表示:“盡管這條漏洞鏈沒(méi)有公開(kāi)可用的漏洞利用程序,但‘幻影核心’的攻擊者設(shè)法展開(kāi)研究并復(fù)現(xiàn)了這些漏洞,這導(dǎo)致俄羅斯眾多組織遭受攻擊。

“幻影核心” 也被稱為 “仙女騙子”(Fairy Trickster)、“母馬頭領(lǐng)”(Head Mare)、“彩虹鬣狗”(Rainbow Hyena)和 UNG0901,它是一個(gè)出于政治和經(jīng)濟(jì)動(dòng)機(jī)的黑客組織,自 2022 年俄烏戰(zhàn)爭(zhēng)爆發(fā)后開(kāi)始活躍。該組織發(fā)動(dòng)的攻擊以竊取敏感數(shù)據(jù)和破壞目標(biāo)網(wǎng)絡(luò)為特點(diǎn),在某些情況下,甚至?xí)?Babuk 和 LockBit 泄露的源代碼部署勒索軟件。

Positive Technologies 早在 2025 年 9 月就指出:“該組織開(kāi)展大規(guī)模行動(dòng)的同時(shí),通過(guò)不斷更新和改進(jìn)內(nèi)部攻擊工具,保持高度隱蔽性,能長(zhǎng)時(shí)間在受害者網(wǎng)絡(luò)中不被察覺(jué)!

此次攻擊中被利用的 TrueConf 服務(wù)器漏洞如下:

  • BDU:2025 - 10114(CVSS 評(píng)分:7.5)—— 這是一個(gè)訪問(wèn)控制不足漏洞,攻擊者可借此在未經(jīng)身份驗(yàn)證的情況下,向某些管理端點(diǎn)(/admin/*)發(fā)出請(qǐng)求。

  • BDU:2025 - 10115(CVSS 評(píng)分:7.5)—— 此漏洞使攻擊者能夠讀取系統(tǒng)上的任意文件。

  • BDU - 2025 - 10116(CVSS 評(píng)分:9.8)—— 這是一個(gè)命令注入漏洞,攻擊者可利用它執(zhí)行任意操作系統(tǒng)命令。

成功利用這三個(gè)漏洞,攻擊者就能繞過(guò)身份驗(yàn)證并訪問(wèn)組織網(wǎng)絡(luò)。據(jù) Positive Technologies 稱,盡管 TrueConf 在 2025 年 8 月 27 日發(fā)布了針對(duì)這些問(wèn)題的安全補(bǔ)丁,但針對(duì) TrueConf 服務(wù)器的首次攻擊在 2025 年 9 月中旬左右就被檢測(cè)到。

在俄羅斯這家安全供應(yīng)商觀察到的攻擊中,TrueConf 服務(wù)器被攻陷后,威脅行為者將其作為跳板,在內(nèi)部網(wǎng)絡(luò)中橫向移動(dòng),并投放惡意有效載荷,以進(jìn)行偵察、躲避防御、獲取憑證,還利用隧道工具建立通信通道。

據(jù)說(shuō)至少有一次成功的入侵導(dǎo)致部署了一個(gè)基于 PHP 的 Web shell,它能夠向受感染主機(jī)上傳文件并執(zhí)行遠(yuǎn)程命令,同時(shí)還有一個(gè) PHP 文件充當(dāng)代理服務(wù)器,將惡意請(qǐng)求偽裝成來(lái)自合法服務(wù)器。

作為攻擊一部分所投放的其他一些工具如下:

  • “幻影 PxPigeon”,這是一個(gè)惡意的 TrueConf 視頻會(huì)議客戶端,它實(shí)現(xiàn)了反向 shell 功能,可連接到遠(yuǎn)程服務(wù)器并接收后續(xù)執(zhí)行的任務(wù),能夠運(yùn)行命令、啟動(dòng)可執(zhí)行文件,并允許流量通過(guò)上述 Web shell 進(jìn)行代理。

  • “幻影 Sscp”(DLL)、“MacTunnelRat”(PowerShell)、“幻影 ProxyLite”(PowerShell),用于通過(guò)反向 SSH 隧道在被入侵環(huán)境中建立據(jù)點(diǎn)。

  • “ADRecon”,用于偵察。

  • “Veeam - Get - Creds”,這是一個(gè)經(jīng)過(guò)修改的 PowerShell 腳本版本,用于恢復(fù)與 Veeam 備份與復(fù)制軟件相關(guān)的密碼。

  • “DumpIt” 和 “MemProcFS”,用于獲取憑證。

  • Windows 遠(yuǎn)程管理(WinRM)和遠(yuǎn)程桌面協(xié)議(RDP),用于在網(wǎng)絡(luò)范圍內(nèi)橫向移動(dòng)。

  • “Velociraptor”,用于遠(yuǎn)程訪問(wèn)。

  • “microsocks”、“rsocx” 和 “tsocks”,用于通過(guò) SOCKS 代理從攻擊者控制的基礎(chǔ)設(shè)施控制被攻陷的主機(jī)。

部分入侵利用一個(gè) DLL 在被攻陷的視頻會(huì)議服務(wù)器上創(chuàng)建了一個(gè)名為 “TrueConf2” 的具有管理權(quán)限的惡意用戶。

直至 2026 年 1 月和 2 月,“幻影核心” 的攻擊鏈還被發(fā)現(xiàn)利用網(wǎng)絡(luò)釣魚(yú)誘餌來(lái)初步滲透俄羅斯組織,通過(guò)精心制作的 ZIP 或 RAR 壓縮包分發(fā)一種后門程序,該后門可在主機(jī)上運(yùn)行遠(yuǎn)程命令并提供任意有效載荷。

研究人員總結(jié)道:“‘幻影核心’ 是俄羅斯威脅格局中最活躍的組織之一。其武器庫(kù)既包括公開(kāi)可用的工具(如 Velociraptor、Memprocfs、Dokan、DumpIt),也有專有工具(如 MacTunnelRAT、幻影 Sscp、幻影 ProxyLite)。該組織的目標(biāo)涵蓋政府及眾多行業(yè)的私營(yíng)組織!糜昂诵摹 積極尋找國(guó)產(chǎn)軟件中的漏洞,開(kāi)發(fā)漏洞利用程序,從而具備滲透大量俄羅斯公司的能力!

近幾個(gè)月來(lái),俄羅斯的工業(yè)和航空領(lǐng)域成為一個(gè)名為 CapFIX 的經(jīng)濟(jì)動(dòng)機(jī)組織策劃的網(wǎng)絡(luò)釣魚(yú)活動(dòng)的目標(biāo),該組織部署了一種名為 CapDoor 的后門程序,它可以運(yùn)行從遠(yuǎn)程服務(wù)器獲取的 PowerShell 命令、DLL 和可執(zhí)行文件,安裝 MSI 文件,并進(jìn)行截圖!癈apFIX” 這一名稱源于 CapDoor 在 2025 年首次被發(fā)現(xiàn),當(dāng)時(shí)是通過(guò) “ClickFix” 社會(huì)工程策略進(jìn)行分發(fā)。

對(duì)該威脅行為者在 2025 年 10 月和 11 月活動(dòng)的深入分析發(fā)現(xiàn),其利用 ClickFix 部署了如 AsyncRAT 和 SectopRAT 等現(xiàn)成的惡意軟件家族。

Positive Technologies 表示:“雖然該組織此前依賴以金融為主題的網(wǎng)絡(luò)釣魚(yú)電子郵件(加密貨幣及任何與金錢相關(guān)的內(nèi)容),但他們現(xiàn)在越來(lái)越多地將電子郵件偽裝成政府機(jī)構(gòu)的官方通信!

“幻影核心” 和 CapFIX 屬于越來(lái)越多針對(duì)俄羅斯實(shí)體發(fā)動(dòng)攻擊的威脅活動(dòng)集群。其他一些知名組織包括:

  • “Geo Likho”,自 2024 年 7 月起主要針對(duì)俄羅斯和白俄羅斯的航空和航運(yùn)部門,通過(guò)網(wǎng)絡(luò)釣魚(yú)攻擊投放信息竊取惡意軟件。在德國(guó)、塞爾維亞和香港也檢測(cè)到個(gè)別感染案例,疑似為意外情況。

  • “Mythic Likho”,通過(guò)電子郵件中的網(wǎng)絡(luò)釣魚(yú)誘餌投放 HuLoader、Merlin(一種 Mythic 代理)或 ReflectPulse 等加載程序,這些加載程序旨在解包最終有效載荷 —— 一個(gè)名為 Loki 的后門程序,它是與 Havoc 后滲透框架兼容的 Mythic 版本代理。有證據(jù)表明,該組織與另一個(gè)名為 ExCobalt 的組織有關(guān)聯(lián),因?yàn)槠涫褂昧撕笳叩膶S?rootkit “Megatsune”。

  • “Paper Werewolf”(又名 GOFFEE),利用一個(gè)專門的 Telegram 頻道,以將 Starlink 設(shè)備添加到例外列表的工具為幌子,分發(fā)一個(gè)名為 EchoGather 的木馬程序,此外還分享指向網(wǎng)絡(luò)釣魚(yú)頁(yè)面的鏈接,旨在獲取受害者的 Telegram 賬戶憑證。還觀察到該組織利用一個(gè)虛假網(wǎng)站宣傳無(wú)人機(jī)飛行模擬器來(lái)投放 EchoGather。

  • “Versatile Werewolf”(又名 HeartlessSoul),利用一個(gè)虛假網(wǎng)站(“stardebug [.] app”)分發(fā) Star Debug 的虛假 MSI 安裝程序,Star Debug 是一款管理 Starlink 設(shè)備的替代工具,借此部署 Sliver 后滲透框架。與該威脅行為者相關(guān)的另一個(gè)網(wǎng)站(“alphafly - drones [.] com”)利用惡意無(wú)人機(jī)模擬器應(yīng)用程序,可能投放了 SoullessRAT,這是一個(gè) Windows 木馬程序,能夠運(yùn)行命令、上傳文件、截圖并執(zhí)行二進(jìn)制文件。

  • “Eagle Werewolf”,這是一個(gè)此前未被記錄的威脅組織,它入侵了以無(wú)人機(jī)為主題的 Telegram 頻道,通過(guò)一個(gè)偽裝成 Starlink 設(shè)備激活檢查表的 Rust 下載器分發(fā) AquilaRAT。AquilaRAT 是一個(gè)基于 Rust 的木馬程序,能夠執(zhí)行文件操作和運(yùn)行命令。

俄羅斯網(wǎng)絡(luò)安全公司 BI.ZONE 表示:“盡管這些集群有著共同目標(biāo)并采用類似技術(shù),但它們是自主運(yùn)作的,沒(méi)有直接協(xié)調(diào)的證據(jù)。除了分發(fā)惡意軟件,‘Paper Werewolf’ 還劫持 Telegram 賬戶,該集群可能將其用作支持未來(lái)攻擊的可信渠道!甐ersatile Werewolf’ 利用生成式人工智能開(kāi)發(fā)攻擊中使用的工具,加快開(kāi)發(fā)進(jìn)程。”


安全圈


網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
5月1日嚴(yán)打升級(jí)!尺度遠(yuǎn)超以往,普通人速看

5月1日嚴(yán)打升級(jí)!尺度遠(yuǎn)超以往,普通人速看

小影的娛樂(lè)
2026-04-30 00:02:05
大放血開(kāi)始,烏克蘭這次真的捅破了俄羅斯大動(dòng)脈

大放血開(kāi)始,烏克蘭這次真的捅破了俄羅斯大動(dòng)脈

水雲(yún)鶴
2026-04-29 10:36:39
湖人隊(duì)傳聞:總經(jīng)理羅伯·佩林卡今夏計(jì)劃進(jìn)行多項(xiàng)重磅引援

湖人隊(duì)傳聞:總經(jīng)理羅伯·佩林卡今夏計(jì)劃進(jìn)行多項(xiàng)重磅引援

好火子
2026-04-30 01:51:07
衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來(lái)伊朗巨大地下基地

衛(wèi)星顯示一切正常,以軍在黎巴嫩拆房子:炸出來(lái)伊朗巨大地下基地

起喜電影
2026-04-29 16:54:49
群體躺平很可怕,會(huì)引發(fā)連鎖效應(yīng)

群體躺平很可怕,會(huì)引發(fā)連鎖效應(yīng)

上峰視點(diǎn)
2026-04-29 12:04:44
成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

成都一學(xué)校舉辦方代表發(fā)布不當(dāng)言論被免職

界面新聞
2026-04-29 20:29:08
張軍成為首位被調(diào)查的奧運(yùn)冠軍,難逃牢獄之災(zāi),金牌不是護(hù)身符

張軍成為首位被調(diào)查的奧運(yùn)冠軍,難逃牢獄之災(zāi),金牌不是護(hù)身符

米修體育
2026-04-29 17:56:53
日本確認(rèn)一艘日本籍超級(jí)油輪已通過(guò)霍爾木茲海峽

日本確認(rèn)一艘日本籍超級(jí)油輪已通過(guò)霍爾木茲海峽

財(cái)聯(lián)社
2026-04-29 14:52:10
6月1日交強(qiáng)險(xiǎn)正式大改!950元徹底取消,老實(shí)車主直接省一半

6月1日交強(qiáng)險(xiǎn)正式大改!950元徹底取消,老實(shí)車主直接省一半

藍(lán)色海邊
2026-04-28 04:20:19
余承東再次向奇瑞董事長(zhǎng),正式道歉

余承東再次向奇瑞董事長(zhǎng),正式道歉

小李車評(píng)李建紅
2026-04-29 08:00:03
恭喜日本人,終于嘗到的引進(jìn)印度人的“快樂(lè)”

恭喜日本人,終于嘗到的引進(jìn)印度人的“快樂(lè)”

步論天下事
2026-04-29 10:05:07
最高院:提供 “口交” “肛交”等進(jìn)入式性服務(wù),是否屬賣淫行為?

最高院:提供 “口交” “肛交”等進(jìn)入式性服務(wù),是否屬賣淫行為?

周軍律師聊案子
2026-04-21 09:50:16
上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬(wàn)給她治眼睛,誰(shuí)料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對(duì)不起。

上海一男子領(lǐng)養(yǎng)12歲盲童,花25萬(wàn)給她治眼睛,誰(shuí)料,女孩恢復(fù)光明后,卻一把抱住他,淚如雨下:爸,對(duì)不起。

黎兜兜
2026-04-29 21:36:57
牛仔超短裙:不是短,是敢

牛仔超短裙:不是短,是敢

疾跑的小蝸牛
2026-04-29 21:59:42
第一夫人扛不住了!布麗吉特開(kāi)口談婚姻:9年沒(méi)有正常夫妻生活

第一夫人扛不住了!布麗吉特開(kāi)口談婚姻:9年沒(méi)有正常夫妻生活

白露文娛志
2026-04-29 14:05:20
事態(tài)升級(jí),中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭(zhēng),俄潛艇進(jìn)逼日本

事態(tài)升級(jí),中方收到東京消息,高市已在準(zhǔn)備戰(zhàn)爭(zhēng),俄潛艇進(jìn)逼日本

聞識(shí)
2026-04-29 21:52:35
八段錦這場(chǎng)“騙局”,到底忽悠了多少中國(guó)女人

八段錦這場(chǎng)“騙局”,到底忽悠了多少中國(guó)女人

智識(shí)漂流
2026-04-29 14:23:59
珍妮·巴斯批評(píng)哥哥帶領(lǐng)湖人隊(duì)擺爛:想要大量選秀權(quán),必須墊底

珍妮·巴斯批評(píng)哥哥帶領(lǐng)湖人隊(duì)擺爛:想要大量選秀權(quán),必須墊底

好火子
2026-04-30 05:44:15
中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒(méi)弒母已經(jīng)很不錯(cuò)了!

中科大少年班監(jiān)控事件!同學(xué)爆出更多細(xì)節(jié),沒(méi)弒母已經(jīng)很不錯(cuò)了!

知曉科普
2026-04-29 07:00:24
2026斯諾克世錦賽再起爭(zhēng)議!羅伯遜公開(kāi)呼吁禁用奧沙利文專屬巧粉

2026斯諾克世錦賽再起爭(zhēng)議!羅伯遜公開(kāi)呼吁禁用奧沙利文專屬巧粉

冷桂零落
2026-04-29 18:36:43
2026-04-30 06:15:00
安全圈
安全圈
國(guó)內(nèi)首家大安全概念新媒體
6588文章數(shù) 4688關(guān)注度
往期回顧 全部

科技要聞

今晨庭審紀(jì)實(shí)|馬斯克當(dāng)庭講述OpenAI被偷走

頭條要聞

特朗普:美國(guó)同伊朗正在通過(guò)電話進(jìn)行談判

頭條要聞

特朗普:美國(guó)同伊朗正在通過(guò)電話進(jìn)行談判

體育要聞

一場(chǎng)九球狂歡,各路神仙批量下凡

娛樂(lè)要聞

馬頔一句話,孫楊媽媽怒罵節(jié)目組2小時(shí)

財(cái)經(jīng)要聞

蘇州,率先進(jìn)入牛市

汽車要聞

技術(shù)天花板再摸高 全能型的奕境X9首秀

態(tài)度原創(chuàng)

房產(chǎn)
數(shù)碼
游戲
公開(kāi)課
軍事航空

房產(chǎn)要聞

80億投資!浙商總部基地+海口北站,金沙灣這是要起飛!

數(shù)碼要聞

極米R(shí)S30系列投影儀發(fā)布,8822-13499元

平等曹飛所有老玩家的危機(jī)合約,為何是二游高難玩法最高的山?

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

軍事要聞

美國(guó)參議院否決限制特朗普對(duì)古巴動(dòng)武的決議

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版