北约峰会遭遇RomCom黑客组织攻击

  发布时间:2025-12-07 20:30:30   作者:玩站小弟   我要评论
昨天7月11日),微软正式披露了一个未修补的零日安全漏洞,该漏洞存在于多个Windows和Office产品中,可以通过恶意Office文档远程执行代码。未经身份验证的攻击者可在无用户交互的情况下利用该 。

昨天(7月11日)  ,北约微软正式披露了一个未修补的遭遇组织零日安全漏洞,该漏洞存在于多个Windows和Office产品中 ,黑客可以通过恶意Office文档远程执行代码 。攻击

未经身份验证的北约攻击者可在无用户交互的情况下利用该漏洞(跟踪为CVE-2023-36884)进行高复杂性攻击 。

一旦攻击成功,遭遇组织即可导致对方系统的黑客机密性、可用性和完整性的攻击完全丧失,从而允许攻击者访问敏感信息 、北约关闭系统保护并拒绝对受损系统的遭遇组织访问 。

目前 ,云计算黑客微软正在调查并制作一系列影响Windows和Office产品的攻击远程代码执行漏洞的报告 。微软已经意识到了这是北约一系列有针对性的攻击,这些攻击试图利用特制的遭遇组织微软Office文档来利用这些漏洞。

攻击者可以创建一个特制的黑客Microsoft Office文档 ,使他们能够在受害者的系统中执行远程代码执行。但前提是攻击者必须说服受害者打开恶意文件 。

虽然该漏洞尚未得到解决,但微软表示后续将通过每月发布的免费模板程序或带外安全更新向客户提供补丁。

北约峰会与会者遭遇黑客攻击

微软方面表示  ,有黑客组织近期利用CVE-2023-36884漏洞攻击了北约峰会的与会者 。

根据乌克兰计算机应急响应小组和黑莓情报团队的研究人员发布的报告 ,攻击者通过恶意文件冒充自己是乌克兰世界大会组织 ,以让他人误安装此恶意软件,其中包括MagicSpell加载程序和RomCom后门。

1689131914_64ae1b8a47ab1f0a2525c.png!small

黑莓安全研究人员表示 :攻击者可利用该漏洞制作恶意的docx或rtf文件,从而实现远程代码执行(RCE)攻击 。

这种攻击是通过利用特制的建站模板文档来执行易受攻击的MSDT版本来实现的 ,同时也允许攻击者向实用程序传递命令执行 。

微软周二(7月11日)时也表示:该攻击者在2023年6月发现的最新攻击涉及滥用CVE-2023-36884,提供与RomCom相似的后门。

可通过启用“阻止所有Office应用程序创建子进程”免于攻击

微软方面表示,在CVE-2023-36884补丁可用之前 ,使用Defender for Office的客户和启用了“阻止所有Office应用程序创建子进程”攻击面减少规则的客户可以免受网络钓鱼攻击 。

不使用这些保护的用户可以将以下应用程序名称添加到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表项中 ,作为REG_DWORD类型的源码下载值 ,数据为1:

Excel.exeGraph.exeMSAccess.exeMSPub.exePowerPoint.exeVisio.exeWinProj.exeWinWord.exeWordpad.exe

但是 ,需要注意的是,设置此注册表项以阻止利用尝试也可能影响到与上面列出的应用程序链接的某些Microsoft Office功能。

1689130882_64ae17825dd7e4dca41de.png!small?1689130882437

设置FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION注册表项(图源 :Microsoft)

该漏洞与RomCom组织有所渊源

RomCom是一个总部位于俄罗斯的网络犯罪组织(也被追踪为Storm-0978),该组织以从事勒索软件和勒索攻击以及专注于窃取凭证的活动而闻名 。该组织与此前的工业间谍勒索软件行动有关 ,亿华云现在该行动已转向名为“地下”(VirusTotal)的勒索软件 。

1689131783_64ae1b07e72c7044a6c8a.png!small?1689131783911

地下勒索信(图源 :BleepingComputer)

2022年5月,在调查工业间谍勒索通知中的TOX ID和电子邮件地址时,MalwareHunterTeam发现了与古巴勒索软件操作的特殊关联 。

他观察到 ,工业间谍勒索软件样本生成了一封勒索信 ,其TOX ID和电子邮件地址与古巴使用的相同,以及古巴数据泄露网站的链接。

然而  ,提供的链接并没有将用户引导到工业间谍数据泄露网站,模板下载而是指向古巴勒索软件的Tor网站  。此外,勒索信使用了相同的文件名,!!READ ME !!.txt ,就像之前发现的古巴勒索邮件一样。

在2023年5月 ,在Trend Micro发布的一份关于RomCom的最新活动报告显示 ,威胁参与者现在正在冒充Gimp和ChatGPT等合法软件,或者创建虚假的软件开发人员网站,通过谷歌广告和黑色搜索引擎优化技术向受害者推送后门。

  • Tag:

相关文章

  • 阿里云数据安全治理实践

    一、数据安全治理与法律法规下面和大家分享下数据安全治理与相关的法律法规。1、逐步完善的法律法规近年来,数据安全相关的法律法规正在逐步完善。相关立法之前普遍是以国家或者行业的推荐性标准的形式存在,我们所
    2025-12-07
  • 冠捷刀锋(一把集美观与实用于一身的顶级武器)

    冠捷刀锋作为一把备受瞩目的顶级武器,以其独特的设计和卓越的性能赢得了广泛的赞誉和追捧。本文将深入探讨冠捷刀锋的特点和优势,并分析其在刀剑界中的地位和影响。1.美轮美奂的外观设计冠捷刀锋以其独特的刀身造
    2025-12-07
  • 2021年,全球对数据中心的投资增加了一倍多

    律师事务所 DLA Piper 的最新全球调查发现,全球数据中心基础设施投资总额从 2020 年的 244 亿美元上升到 2021 年的 538 亿美元。报告《数据中心投资展望》还发现,同期数据中心交
    2025-12-07
  • 戴尔科技“数字避风港”可主动判断攻击类别 守护企业数据安全

    网络钓鱼作为最常见的网络攻击方式,钓鱼手法层出不穷,黑客们有时伪装成银行客服,有时又变成律师。而现在,他们也许是正在物色人才的招聘人员,用一封假offer,造成史上最大的加密货币黑客事件。黑客动态播报
    2025-12-07
  • 多伦多 Pwn2Own 大赛首日战报!三星 Galaxy S23 被黑两次

    Bleeping Computer 网站披露,加拿大多伦多举行的 Pwn2Own 2023 黑客大赛的第一天,网络安全研究人员就成功两次攻破三星 Galaxy S23。大会现场,研究人员还“演示"了针
    2025-12-07
  • 联想笔记本触摸板设置教程(轻松掌握联想笔记本触摸板设置技巧)

    联想笔记本作为一款热门的电脑品牌,其触摸板功能非常便捷,但在使用过程中,很多人可能会遇到触摸板设置不当,导致使用上的不便。本文将带您一步步学习如何设置联想笔记本触摸板,使您的使用体验更加顺畅。一、了解
    2025-12-07

最新评论