您现在的位置是:物联网 >>正文
APT组织UAC-0099利用WinRAR漏洞攻击乌克兰
物联网22人已围观
简介据Securityaffairs网站消息,UAC-0099的威胁行为者正在利用WinRAR中的一个高危漏洞CVE-2023-38831对乌克兰投放LONEPAGE恶意软件。实际上,自2022年中旬以来 ...
据Securityaffairs网站消息 ,组织UAC-0099的利用漏洞兰威胁行为者正在利用WinRAR中的一个高危漏洞CVE-2023-38831对乌克兰投放LONEPAGE恶意软件 。
实际上,攻击自2022年中旬以来,乌克UAC-0099一直在对乌克兰境外公司的组织员工进行攻击。

直到2023年5月,利用漏洞兰乌克兰计算机紧急响应团队CERT-UA发出警告,攻击称UAC-0099对乌克兰的乌克国家机构和媒体代表进行了网络间谍攻击。
至今 ,组织“UAC-0099”又对乌克兰发起了新一轮新攻击 。利用漏洞兰
LONEPAGE恶意软件投放流程8月初,高防服务器攻击UAC-0099组织冒充利沃夫市法院使用ukr.net电子邮件服务向乌克兰用户发送了网络钓鱼邮件。乌克该组织使用了不同的组织感染途径,将HTA 、利用漏洞兰RAR和LNK文件作为附件进行网络钓鱼攻击 ,攻击最终目的是完成Visual Basic 脚本(VBS)恶意软件LONEPAGE的部署 。
一旦部署成功,该组织可以通过这段恶意代码检索乌克兰用户额外的有效载荷 ,包括键盘记录器和信息窃取工具。

Deep Instinct在发布的源码库报告中写道 ,攻击者创建了一个带有良性文件名的压缩文件 ,并在文件扩展名后面加了一个空格——例如 ,“poc.pdf ” 。该压缩文件中包含一个同名的文件夹 ,也包括了那个空格(在正常情况下这是不可能的,因为操作系统不允许创建一个具有相同名称的文件) 。在这个文件夹里还有一个附加文件,名称与良性文件相同,亿华云名称后面同样加了一个空格 ,是一个“.cmd”扩展名。
报告指出 ,如果用户在一个没有更新补丁的WinRAR版本中打开这个压缩文件,并尝试打开那个良性文件,实际上电脑会运行那个“.cmd”扩展名的文件 。这样 ,攻击者就能执行恶意命令了。
研究人员表示,这种攻击技巧甚至能够欺骗那些精通安全的受害者。源码下载不过,关于UAC-0099组织利用WinRAR的漏洞CVE-2023-38831这一问题的概念验证(POC)已在GitHub上发布 ,且在2023年8月2日发布的WinRAR 6.23版本修复了这一漏洞。
报告总结道 :“‘UAC-0099’使用的战术虽简单 ,但却十分有效。尽管最初的感染途径不同,但核心感染方式是相同的——他们依赖于PowerShell和创建一个执行VBS文件的建站模板计划任务,利用WinRAR投放LONEPAGE恶意软件,因为有些人即使在有自动更新的情况下 ,也不会及时更新他们的软件。而WinRAR需要手动更新,这意味着即使补丁可用,许多人安装的可能也是一个有漏洞的WinRAR版本。”
参考来源:https://securityaffairs.com/156381/hacking/uac-0099-apt-exploits-winrar-flaw.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/924b499071.html
上一篇:十款免费的开源软件防火墙应用推荐
下一篇:安全方面的六个坏习惯以及如何克服
相关文章
全球宕机!以色列最大的炼油厂遭遇黑客攻击
物联网以色列最大的炼油厂运营商BAZAN Group的网站遭遇黑客入侵,全球大范围宕机。BAZAN集团总部位于海法湾,前身为石油精炼厂有限公司,每年原油炼化规模约980万吨,年收入超135亿美元,员工超过1 ...
【物联网】
阅读更多托管服务提供商的优势和长期机会
物联网边缘计算扩展了云和专用基础设施,以便可以在更接近创建或使用数据的点执行数据收集、处理和服务。这意味着针对靠近最终用户和设备的小型部署(想想多千瓦而不是兆瓦)优化的新型设施正在出现。这篇文章着眼于,列出 ...
【物联网】
阅读更多引领智能运维!全新FortiAIOps 3.0重新定义IT运营
物联网近日,Fortinet重磅发布 FortiAIOps 3.0全新版本。该版本全面融合了先进的机器学习技术、更深入的实时威胁分析以及预判故障和性能瓶颈的智能技术,实现了真正意义上的智能运维突破。Fort ...
【物联网】
阅读更多