您现在的位置是:物联网 >>正文
俄罗斯黑客利用 MSC EvilTwin 漏洞部署 SilentPrism 和 DarkWisp 后门程序
物联网337人已围观
简介攻击活动概况安全研究人员发现,利用微软Windows近期修补的零日漏洞zero-day)发起攻击的黑客组织正在部署两款新型后门程序——SilentPrism和DarkWisp。该活动被归因于疑似俄罗斯 ...
安全研究人员发现,俄罗利用微软Windows近期修补的斯黑零日漏洞(zero-day)发起攻击的黑客组织正在部署两款新型后门程序——SilentPrism和DarkWisp 。该活动被归因于疑似俄罗斯黑客组织Water Gamayun(又名EncryptHub和LARVA-208) 。客利
趋势科技研究人员Aliakbar Zahravi和Ahmed Mohamed Ibrahim在上周发布的漏洞追踪分析报告中指出 :"攻击者主要通过恶意配置包 、经过签名的部署.msi安装文件以及Windows MSC文件来投放有效载荷,并利用IntelliJ runnerw.exe等技术实现命令执行 。和后门"

Water Gamayun组织利用微软管理控制台(MMC)框架中的程序漏洞CVE-2025-26633(又称MSC EvilTwin),通过伪造的俄罗微软控制台(.msc)文件执行恶意软件。攻击链涉及使用配置包(.ppkg)、斯黑经过签名的客利微软Windows安装文件(.msi)以及.msc文件来投放具有持久化能力和数据窃取功能的高防服务器信息窃取程序与后门。
EncryptHub在2024年6月底首次引起关注,漏洞当时该组织通过名为"encrypthub"的部署GitHub仓库,借助虚假WinRAR网站传播各类恶意软件家族(包括窃密程序 、和后门挖矿软件和勒索软件) 。程序此后,俄罗攻击者已转向使用自建基础设施进行攻击部署和命令控制(C&C) 。

攻击中使用的.msi安装程序伪装成钉钉、QQTalk和腾讯会议等合法通讯软件 ,实际会执行PowerShell下载器,进而在受感染主机上获取并运行下一阶段有效载荷 。
其中一款名为SilentPrism的PowerShell植入程序可建立持久化机制 、同时执行多条shell命令并维持远程控制 ,云计算同时采用反分析技术规避检测 。另一款值得注意的PowerShell后门DarkWisp则能执行系统侦察、敏感数据外泄和持久化操作 。
研究人员表示:"恶意软件将侦察到的系统信息外泄至C&C服务器后,会进入持续循环等待命令状态。它通过8080端口的TCP连接接收命令,命令格式为COMMAND|<base64编码命令>。主通信循环确保与服务器持续交互 ,处理命令 、维持连接并安全传输结果。"
攻击载荷演变攻击中投放的第三个有效载荷是MSC EvilTwin加载器 ,源码下载该工具利用CVE-2025-26633漏洞执行恶意.msc文件,最终部署Rhadamanthys窃密程序。该加载器还设计有系统清理功能 ,可消除取证痕迹。

Water Gamayun的攻击武器库不仅包含Rhadamanthys ,还被发现投放另一款商业化窃密程序StealC,以及三款定制化PowerShell变体(分别称为EncryptHub窃密程序变体A、B和C)。这款定制窃密程序功能全面 ,可收集包括杀毒软件详情 、已安装程序、网络适配器和运行中应用在内的系统信息 ,还能窃取Wi-Fi密码 、Windows产品密钥、建站模板剪贴板历史记录 、浏览器凭据,以及来自消息应用 、VPN、FTP和密码管理工具等各类应用的会话数据。
值得注意的是,该程序会专门筛选匹配特定关键词和扩展名的文件,表明其重点关注与加密货币钱包相关的恢复短语收集 。研究人员指出:"这些变体功能相似 ,仅存在细微修改差异 。本研究中涉及的服务器租用所有EncryptHub变体都是开源Kematian窃密程序的修改版本 。"
基础设施与战术演进对攻击者C&C基础设施("82.115.223[.]182")的深入分析显示 ,他们还使用其他PowerShell脚本下载并执行AnyDesk软件实现远程访问 ,攻击者能够向受害机器发送Base64编码的远程命令。
趋势科技总结道 :"Water Gamayun在攻击活动中采用多种投放方法和技术,例如通过经过签名的微软安装文件配置恶意载荷,以及利用LOLBins(无文件攻击技术),突显了其在入侵受害者系统和数据方面的适应能力。其精心设计的有效载荷和C&C基础设施使攻击者能够维持持久访问、亿华云动态控制受感染系统并混淆其活动 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/703d399293.html
相关文章
俄罗斯最大银行遭到DDoS攻击
物联网5月19日,俄罗斯最大银行Sberbank(联邦储蓄银行)官网披露,在5月6日成功击退了有史以来规模最大的DDoS攻击,峰值流量高达450 GB/秒。此次攻击Sberbank主要 ...
【物联网】
阅读更多一起看看21个网络安全优秀实践
物联网在这里,编制了一份重要的网络安全提示和最佳实践列表,在此分享,以帮助大家确保业务安全。1. 保持软件最新 软件公司通常出于 3 个原因提供软件更新:添加新功能、修复已知错误和升级安全性。 ...
【物联网】
阅读更多最新的移动恶意软件报告表明设备上的欺诈行为呈上升趋势
物联网对 2022 年移动威胁形势的分析表明,西班牙和土耳其是恶意软件活动的最大目标国家,尽管新的和现有的银行木马越来越多地针对 Android 设备进行设备欺诈 (ODF)。其他经常成为攻击目标的国家包括 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- OPPO R7主要特点是什么
- 红米Note恢复出厂设置密码是什么
- VivoY55L(一款性价比高、功能强大的手机选择)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 华硕笔记本UEFI重装系统教程(一步步教你如何使用华硕笔记本的UEFI功能来重装系统)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 以miss定制版黑轴怎么样?(打造专属个性化机械键盘)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!) 亿华云云服务器源码库b2b信息平台香港物理机网站建设企业服务器