您现在的位置是:系统运维 >>正文
Sophos 揭露 Sakura RAT:黑客用后门恶意软件黑吃黑
系统运维76291人已围观
简介Sophos X-Ops 团队在近期调查中发现了一场针对黑客和游戏作弊者的复杂攻击活动,其源头是一个名为 Sakura RAT 的后门远程访问木马。伪装的开源项目事件始于某客户向 Sophos 咨询是 ...
Sophos X-Ops 团队在近期调查中发现了一场针对黑客和游戏作弊者的揭露复杂攻击活动,其源头是黑后门黑吃黑一个名为 Sakura RAT 的后门远程访问木马。

事件始于某客户向 Sophos 咨询是否能够防御 GitHub 上托管的开源远程访问木马 Sakura RAT。经分析发现,恶意该木马代码存在严重缺陷——许多组件残缺不全或直接抄袭自 AsyncRAT 等其他恶意软件,软件即使编译也无法正常运行 。服务器租用揭露
研究人员在 Visual Basic 项目文件中发现了一个隐藏的黑后门黑吃黑<PreBuild>事件,当项目编译时会秘密下载并安装恶意软件 。客用Sophos 指出:"Sakura RAT 本身就被植入了后门,恶意其代码专门针对编译该木马的软件用户,会植入信息窃取程序和其他远程控制木马。揭露"
大规模后门仓库通过 GitHub YAML 文件中发现的黑后门黑吃黑邮箱 ischhfd83[at]rambler.ru ,Sophos 追踪到 141 个相关代码仓库 ,客用其中 133 个被植入后门,模板下载恶意111 个包含 PreBuild 后门机制 。软件

伪装成 CVE-2025-12654 漏洞利用工具的恶意仓库 | 图片来源:Sophos X-Ops
这些仓库伪装成游戏外挂和黑客工具,利用脚本小子和业余黑客的好奇心与贪欲进行传播 。部分媒体在不知情的情况下报道了这些仓库,进一步扩大了攻击面。
复杂的感染链仅 Visual Studio 版本的攻击链就包含四个阶段:
PreBuild 脚本静默释放 .vbs 文件该脚本写入并执行 PowerShell 载荷载荷下载包含 Electron 恶意程序 SearchFilter.exe 的建站模板 7z 压缩包高度混淆的 JavaScript 文件实施数据窃取 、计划任务、防御规避并通过 Telegram 与攻击者通信恶意软件会收集用户名 、主机名、网络接口等信息,通过 Telegram 发送给攻击者。
多样化的后门技术除 PreBuild 后门外,研究人员还发现三种变体 :
使用 Fernet 加密并通过空格隐藏的 Python 后门利用从右至左文本覆盖技术伪装的亿华云屏保程序(.scr)采用 eval() 和多阶段混淆载荷的 JavaScript 后门每种变体都采用独特的混淆技术和规避手段以提高感染成功率。
自动化攻击特征攻击者通过 GitHub Actions 实现自动提交,使用循环账号(如 Mastoask 、Maskts 和 Mastrorz)伪造贡献记录,并通过 YAML 脚本模拟活跃开发状态 。Sophos 分析认为 :"攻击者可能想制造仓库定期维护的假象,以吸引更多潜在受害者。"
攻击者身份推测虽然 ischhfd83 的香港云服务器真实身份仍是个谜 ,但调查发现其与 Stargazer Goblin 等恶意软件分发即服务(DaaS)网络存在关联。恶意软件中嵌入的 Telegram 机器人指向 likely alias "unknownx",团队还发现可疑域名 arturshi.ru——该域名曾托管虚假网红课程 ,现重定向至金融诈骗网站。
Sophos 在报告中警告:"我们怀疑事件背后可能还有更多隐情 ,将持续监控后续发展。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/945e299052.html
相关文章
速查!安卓系统可能遭遇重大风险,两分钟可轻松破解锁屏
系统运维安卓系统可能遭遇了重大安全风险,只要能拿到对方的手机,就有可能轻松破解手机的锁屏密码。一次偶然的机会,国外网络安全研究员 David Schütz发现了一种极为简单的绕过谷歌Pixel 6 和 Pix ...
【系统运维】
阅读更多Akamai联合IDC研究:生成式AI驱动边缘演进,亚太80% CIO将依赖边缘服务支持AI工作负载
系统运维研究显示,构建面向未来的数字业务基础架构已被亚太地区CEO们视为至关重要的技术举措据IDC预测,到 2027 年,80% 的CIO将采用边缘服务来替代传统云服务,以满足 AI 推理的性能和合规性需求3 ...
【系统运维】
阅读更多微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统
系统运维微软已发布关键安全更新,修复编号为CVE-2025-47981的高危漏洞。该漏洞存在于SPNEGO扩展协商(NEGOEX)安全机制中,属于基于堆的缓冲区溢出漏洞,影响多个Windows和Windows ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 黑客利用YouTube 平台传播复杂的恶意软件
- 网络安全问题,好多同学不知道啊......
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
- 美国100万卡巴斯基用户发现:电脑的安全软件已自动替换为UltraAV
- 盘点2024年生成式AI带来的五大新型安全威胁
- 谷歌320亿豪赌云安全热门赛道:AI+CNAPP
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全 网站建设香港物理机企业服务器亿华云b2b信息平台源码库云服务器