攻击者正滥用Gophish传播远程访问木马程序
据The 攻击Hacker News消息 ,名为Gophish 的滥用开源网络钓鱼工具包正被攻击者用来制作DarkCrystal RAT(又名 DCRat)和PowerRAT 远程访问木马,目标针对俄国用户。传程访
Gophish 允许组织通过利用简易的播远模板来测试其网络钓鱼防御措施 ,并启动基于电子邮件的问木跟踪活动 。但攻击者利用Gophish制作网络钓鱼邮件 ,马程并伪装成Yandex Disk 链接(“disk-yandex[.]ru“),攻击以及伪装成 VK 的滥用 HTML 网页,建站模板VK 是传程访俄罗斯最主要使用的社交网络。

感染链
据观察,播远攻击者根据所使用的问木初始访问载体推送包含DCRat 或 PowerRAT恶意木马的Microsoft Word 文档或嵌入 JavaScript 的 HTML。当受害者打开 maldoc 并启用宏时,马程就会执行一个恶意 Visual Basic (VB) 来提取 HTML 应用程序 (HTA) 文件("UserCache.ini.hta")和 PowerShell 加载器("UserCache.ini")。攻击该宏负责配置 Windows 注册表项,云计算滥用以便每次用户在设备上登录其帐户时都会自动启动 HTA 文件 。传程访
HTA 会删除一个负责执行 PowerShell 加载程序的 JavaScript 文件(“UserCacheHelper.lnk.js”) 。JavaScript 使用名为“cscript.exe”的合法 Windows 二进制文件执行。
研究人员称,伪装成 INI 文件的 PowerShell 加载程序脚本包含PowerRAT 的 base64 编码数据块有效载荷 ,该数据块在受害者的机器内存中解码和执行 。高防服务器
除了执行系统侦察外 ,该恶意软件还会收集驱动器序列号并连接到位于俄罗斯的远程服务器以接收进一步的指示。如果未从服务器收到响应 ,PowerRAT 将配备解码和执行嵌入式 PowerShell 脚本的功能。到目前为止,分析的样本中没有一个包含 Base64 编码的字符串,源码下载表明该恶意软件正在积极开发中 。
与此类似 ,采用嵌入恶意 JavaScript 的 HTML 文件的替代感染链会触发一个多步骤过程,从而导致部署 DCRat 恶意软件 。
DCRat 是一种模块化的恶意软件 ,可以窃取敏感数据、捕获屏幕截图和击键 ,免费模板提供对受感染系统的远程控制访问,并导致其他文件的下载和执行 。
除了俄罗斯,在临近的乌克兰、白俄罗斯、哈萨克斯坦 、乌兹别克斯坦和阿塞拜疆也监测到了恶意活动,显示整个俄语片区使用者都是香港云服务器攻击者的针对目标。
相关文章

加州法院要求 GitHub 提供 Twitter 源代码泄密者信息
Twitter 源代码泄露一事引发业内广泛讨论,FreeBuf 曾在【重磅!Twitter 源代码泄露】一文中对此事进行过简单描述。近期,源代码泄露事件又有新进展。Cybernews 网站消息,Twi2025-12-07
如今,电脑已成为我们生活和工作中不可或缺的一部分。然而,对于许多人来说,打字仍然是一项具有挑战性的任务。在本文中,我们将探讨一些最简单的电脑打字方法,帮助您提高打字效率、减少错误。正确的坐姿和手指位置2025-12-07
作为计算机的核心组件之一,内存的性能对于整个系统的运行速度和稳定性起着至关重要的作用。而十铨作为一家知名的内存厂商,其产品在市场上备受关注。本文将深入探讨十铨内存的表现如何,旨在帮助读者更好地了解和选2025-12-07
战神笔记本装机教程(战神笔记本装机教程,让你的游戏体验更出色)
战神笔记本作为游戏本的代表之一,以其强大的性能和卓越的游戏体验深受广大游戏玩家的喜爱。然而,对于一些游戏发烧友来说,原厂配置可能无法满足他们不断提升的游戏要求。为了让你的战神笔记本发挥更大的潜力,本文2025-12-07
即将过去的2023年,网络安全人才市场可谓“冰火两重天”。根据ISC2最新发布的《2023年全球网络安全人才调查报告》,2023年全球网络安全人才规模达到550万人,但与此同时,2023年网络安全人才2025-12-07
1)安装好支付宝,在HTC M9+待机界面中【下划】点击【展开】按钮。(如下图) 2)点击【指纹】,输入你的图案锁。(如下图)3)点击【支付宝支付】,选择【开始】。(如下图)4)输入支付2025-12-07

最新评论