黑吃黑?专门攻击黑客和网络安全人员的恶意软件

  发布时间:2025-12-07 14:41:10   作者:玩站小弟   我要评论
近日,网络安全公司Checkmarx首次披露了一种专门攻击黑客和网络安全研究人员的供应链攻击。据报道,这场长达一年的攻击活动通过开源软件的“木马化”版本来窃取黑帽黑客的敏感信息,同时还针对善意的安全研 。

近日 ,黑吃黑专网络安全公司Checkmarx首次披露了一种专门攻击黑客和网络安全研究人员的门攻供应链攻击。据报道 ,击黑件这场长达一年的客和攻击活动通过开源软件的“木马化”版本来窃取黑帽黑客的敏感信息,同时还针对善意的网络安全研究人员 ,令业内震惊  。安全

该攻击活动由Datadog安全实验室进一步证实。意软攻击者主要通过以下两种方式感染目标设备 :

木马化开源软件:攻击者在GitHub和NPM平台上分发被植入后门的黑吃黑专开源软件包。这些包伪装成合法工具,门攻实际上却会窃取设备中的击黑件敏感信息 。香港云服务器精准钓鱼邮件:攻击者针对发布安全学术论文的客和研究人员,尤其是网络使用arXiv平台的用户 ,发送精心设计的安全钓鱼邮件。

这些恶意软件不仅精密且隐蔽  ,意软甚至能够长期潜伏,黑吃黑专伺机窃取信息 。

攻击手法 :多重感染路径与专业后门

攻击活动由一个被命名为“MUT-1244”的威胁组织实施,“MUT”代表“神秘未知威胁”(Mysterious Unattributed Threat) 。以下是其具体攻击方式 :

一 、木马化的模板下载软件包

攻击的核心工具之一是@0xengine/xmlrpc ,这是一个在NPM平台上流传已久的JavaScript库。起初,它以提供Node.js环境下的XML-RPC协议实现为幌子,逐步更新为恶意版本 。仅在上线的头12个月内 ,该包进行了16次更新,制造出“可信赖”的假象  。

另一个关键组件是亿华云GitHub上的yawpp工具 ,这款工具伪装为WordPress凭证验证和内容发布工具。虽然yawpp本身并无恶意代码,但由于依赖@0xengine/xmlrpc,其用户在安装yawpp时会被自动感染 。

二  、后门触发机制

恶意软件的后门功能高度隐蔽,仅在满足特定条件时才会激活 。例如 :

用户在运行带有“--targets”参数的命令时触发后门 。使用yawpp工具的核心脚本(checker.js或poster.js)时自动激活 。

三 、持久性与信息窃取

恶意软件通过伪装为合法的建站模板会话认证服务(Xsession.auth)实现持久化运行 。每隔12小时,Xsession.auth会系统性地收集设备上的敏感信息,包括 :

SSH密钥及配置文件系统命令历史记录环境变量和网络信息

这些数据随后被上传至Dropbox或file.io账户供攻击者使用。此外,恶意软件还在部分设备上安装了加密货币挖矿程序 。

四、精准钓鱼与社会工程

MUT-1244的另一大传播手段是利用钓鱼邮件 。攻击者从arXiv平台抓取了2758个电子邮件地址 ,向受害者发送伪装成“CPU微代码更新”的邮件 ,声称能显著提升计算性能。这些邮件在10月5日至21日之间发送,源码下载目标为高性能计算领域的研究人员。

为了增加可信度 ,恶意软件甚至被嵌入到一些合法资源中 ,例如Feedly Threat Intelligence和Vulnmon 。这些网站将恶意包列入漏洞概念验证的代码库中 ,使其更加隐蔽。

目标与动机令人疑惑

MUT-1244的攻击目标是多样化的  ,既包括窃取敏感信息,也涉及加密货币挖矿 。截至目前 ,攻击者已窃取约39万条WordPress网站的免费模板管理凭证 ,受感染的设备上至少有68台运行了挖矿程序。然而 ,这种复杂的攻击行为与目标群体选择之间的矛盾引发了诸多疑问 :如果攻击者的主要目的是挖矿 ,为何选择网络安全研究人员 ?如果是窃取信息 ,为何加入容易被检测的挖矿活动 ?

如何防范:检查指标与安全建议

针对这次攻击,Checkmarx和Datadog发布了一些检测方法 ,帮助潜在受害者确认自己是否中招 。安全人员应重点检查以下方面 :

检查系统中是否存在伪装为Xsession.auth的进程。确认是否安装了@0xengine/xmlrpc或yawpp等被标记为恶意的软件包。留意设备是否异常运行挖矿程序。

此外,安全专家建议 :

谨慎使用开源软件库中的代码包,尤其是未知来源的项目。定期更新安全工具 ,扫描潜在威胁。在邮件中接收到CPU更新或类似信息时,务必核实来源 。结语:网络安全人员需提高警惕

MUT-1244攻击充分展示了供应链攻击的隐蔽性、复杂性与破坏力,甚至网络安全专业人员都难以幸免 。通过伪装合法工具并利用多渠道传播,攻击者成功侵入了网络安全人员的设备,甚至窃取了同类攻击者的数据 。这一事件为行业敲响警钟,凸显了开源环境中潜在的安全隐患 。

在网络安全领域 ,信任与漏洞总是如影随形。随着攻击技术的不断进步 ,研究人员和开发者需要加强警惕 ,确保自己的工具链和设备免受威胁。在面对像MUT-1244这样复杂的攻击时,协同防御与信息共享是抵御未来威胁的关键 。

  • Tag:

相关文章

  • Python 供应链攻击层出不穷,研究人员又发现一例

    2022 年 12 月 9 日,研究人员在 PyPI 中发现又一个供应链攻击。2022 年 12 月 6 日名为 aioconsol 的 Python 包发布,同一天发布了三个版本。与此前披露的名为
    2025-12-07
  • 游戏皮肤安全指南:如何防范诈骗与恶意软件

    游戏中的皮肤不仅仅是外观升级,它们已成为游戏文化的核心部分。无论是收集稀有皮肤还是展示你的珍贵库存,管理皮肤都伴随着风险。骗子无处不在,试图骗取玩家的珍贵物品,甚至入侵他们的账户。因此,安全处理皮肤至
    2025-12-07
  • 威胁情报的五个大坑

    随着网络威胁的日益复杂化,网络安全威胁情报CTI)成为了企业抵御风险、优化安全投资的关键利器。然而,如何确保在这一领域的投入能够真正转化为高效的防御能力和可观的投资回报率ROI),却是一个亟待解决的难
    2025-12-07
  • 55岁程序员在公司内网埋下“失业炸弹”,面临10年监禁

    2019年9月9日清晨,伊顿公司Eaton Corp)的IT部门像往常一样处理着一项例行任务:从Active Directory中删除一位刚被解雇的员工账号。然而,账号删除的瞬间,屏幕上却弹出异常警报
    2025-12-07
  • 国有资金入股,六方云完成C1轮2亿元融资

    数字经济时代,在物联网、工业互联网高速发展背景下,着力于网络安全技术创新的北京六方云信息技术有限公司简称:六方云)近期完成C1轮2亿元融资,本轮融资由北京创新产业投资有限公司简称:北创投)领投,德厚投
    2025-12-07
  • Twine融资1.2亿美元打造虚拟网络安全员工

    近日,网络安全创业公司Twine宣布完成了1.2亿美元的融资,用于推动其在虚拟网络安全人员技术领域的发展,在自动化IAM产品的基础上加速数字员工平台的开发。其基于人工智能技术的“数字员工”已经能够理解
    2025-12-07

最新评论