Sophos 揭露 Sakura RAT:黑客用后门恶意软件黑吃黑

  发布时间:2025-12-07 19:51:34   作者:玩站小弟   我要评论
Sophos X-Ops 团队在近期调查中发现了一场针对黑客和游戏作弊者的复杂攻击活动,其源头是一个名为 Sakura RAT 的后门远程访问木马。伪装的开源项目事件始于某客户向 Sophos 咨询是 。

Sophos X-Ops 团队在近期调查中发现了一场针对黑客和游戏作弊者的揭露复杂攻击活动 ,其源头是黑后门黑吃黑一个名为 Sakura RAT 的后门远程访问木马 。

伪装的客用开源项目

事件始于某客户向 Sophos 咨询是否能够防御 GitHub 上托管的开源远程访问木马 Sakura RAT。经分析发现,恶意该木马代码存在严重缺陷——许多组件残缺不全或直接抄袭自 AsyncRAT 等其他恶意软件,软件即使编译也无法正常运行。建站模板揭露

研究人员在 Visual Basic 项目文件中发现了一个隐藏的黑后门黑吃黑<PreBuild>事件,当项目编译时会秘密下载并安装恶意软件。客用Sophos 指出:"Sakura RAT 本身就被植入了后门,恶意其代码专门针对编译该木马的软件用户  ,会植入信息窃取程序和其他远程控制木马。揭露"

大规模后门仓库

通过 GitHub YAML 文件中发现的黑后门黑吃黑邮箱 ischhfd83[at]rambler.ru ,Sophos 追踪到 141 个相关代码仓库  ,客用其中 133 个被植入后门,云计算恶意111 个包含 PreBuild 后门机制。软件

伪装成 CVE-2025-12654 漏洞利用工具的恶意仓库 | 图片来源:Sophos X-Ops

这些仓库伪装成游戏外挂和黑客工具,利用脚本小子和业余黑客的好奇心与贪欲进行传播 。部分媒体在不知情的情况下报道了这些仓库,进一步扩大了攻击面  。

复杂的感染链

仅 Visual Studio 版本的攻击链就包含四个阶段 :

PreBuild 脚本静默释放 .vbs 文件该脚本写入并执行 PowerShell 载荷载荷下载包含 Electron 恶意程序 SearchFilter.exe 的香港云服务器 7z 压缩包高度混淆的 JavaScript 文件实施数据窃取 、计划任务、防御规避并通过 Telegram 与攻击者通信

恶意软件会收集用户名、主机名、网络接口等信息 ,通过 Telegram 发送给攻击者 。

多样化的后门技术

除 PreBuild 后门外 ,研究人员还发现三种变体:

使用 Fernet 加密并通过空格隐藏的 Python 后门利用从右至左文本覆盖技术伪装的源码下载屏保程序(.scr)采用 eval() 和多阶段混淆载荷的 JavaScript 后门

每种变体都采用独特的混淆技术和规避手段以提高感染成功率 。

自动化攻击特征

攻击者通过 GitHub Actions 实现自动提交 ,使用循环账号(如 Mastoask 、Maskts 和 Mastrorz)伪造贡献记录,并通过 YAML 脚本模拟活跃开发状态 。Sophos 分析认为 :"攻击者可能想制造仓库定期维护的假象 ,以吸引更多潜在受害者。"

攻击者身份推测

虽然 ischhfd83 的模板下载真实身份仍是个谜 ,但调查发现其与 Stargazer Goblin 等恶意软件分发即服务(DaaS)网络存在关联。恶意软件中嵌入的 Telegram 机器人指向 likely alias "unknownx" ,团队还发现可疑域名 arturshi.ru——该域名曾托管虚假网红课程 ,现重定向至金融诈骗网站  。

Sophos 在报告中警告:"我们怀疑事件背后可能还有更多隐情,将持续监控后续发展 。"

  • Tag:

相关文章

  • Go 语言入门很简单:Go 实现凯撒密码

    在文本上使用凯撒密码来移动字符。调用strings.Map方法。1.凯撒密码加密凯撒密码英语:Caesar cipher),或称凯撒加密、凯撒变换、变换加密,是一种最简单且最广为人知的加密技术。凯撒密
    2025-12-07
  • ​excel单元格分成三块的教程

    excel是一款专业的电子表格制作软件,它有着许多便利的功能,让用户避免了许多重复且复杂的操作过程,有效提升了自己的编辑效率,所以excel软件成为了用户编辑表格文件的必选工具之一,当用户在excel
    2025-12-07
  • 手把手教你使用u深度装机win10(简化操作,让你轻松掌握装机技巧)

    在如今信息时代的高速发展下,计算机已经成为了我们生活中必不可少的工具。然而,对于很多人来说,装机似乎是一个相当困扰的问题。有没有一种简单而有效的方式可以帮助我们完成这项任务呢?答案是肯定的!u深度装机
    2025-12-07
  • 快手直播怎么开通 快手直播怎么申请权限方法

    快手直播怎么开通快手怎么直播工具/原料手机快手软件方法/步骤1首先快手能够进行直播live的用户,必须是有一定的粉丝数量的,在粉丝数量达到之后,就可以获得直播申请资格,进入到直播权限界面中;2进入到申
    2025-12-07
  • 2024 年的五大网络安全预测

    查看 Enterprise Strategy Group 发布的 2024 年网络安全趋势,从 SaaS 安全和日益严重的 DDoS 攻击到网络和端点融合。1. 多个相当大的违规
    2025-12-07
  • 小度三剑客(颠覆智能助手行业的小度三剑客,一次满足你的所有需求)

    在智能助手领域,小度三剑客可谓是独树一帜。它们以先进的语音识别技术和丰富的功能,为用户提供了一种全新的交互体验。无论是语音助手、智能音箱还是智能手表,小度三剑客都能轻松胜任。本文将详细介绍小度三剑客的
    2025-12-07

最新评论