APT组织UAC-0099利用WinRAR漏洞攻击乌克兰
据Securityaffairs网站消息,组织UAC-0099的利用漏洞兰威胁行为者正在利用WinRAR中的一个高危漏洞CVE-2023-38831对乌克兰投放LONEPAGE恶意软件。
实际上 ,攻击自2022年中旬以来 ,乌克UAC-0099一直在对乌克兰境外公司的组织员工进行攻击。

直到2023年5月 ,利用漏洞兰乌克兰计算机紧急响应团队CERT-UA发出警告,攻击称UAC-0099对乌克兰的乌克国家机构和媒体代表进行了网络间谍攻击。
至今 ,组织“UAC-0099”又对乌克兰发起了新一轮新攻击。利用漏洞兰
LONEPAGE恶意软件投放流程8月初 ,服务器租用攻击UAC-0099组织冒充利沃夫市法院使用ukr.net电子邮件服务向乌克兰用户发送了网络钓鱼邮件 。乌克该组织使用了不同的组织感染途径 ,将HTA 、利用漏洞兰RAR和LNK文件作为附件进行网络钓鱼攻击 ,攻击最终目的是完成Visual Basic 脚本(VBS)恶意软件LONEPAGE的部署。
一旦部署成功,该组织可以通过这段恶意代码检索乌克兰用户额外的有效载荷,包括键盘记录器和信息窃取工具。

Deep Instinct在发布的高防服务器报告中写道 ,攻击者创建了一个带有良性文件名的压缩文件,并在文件扩展名后面加了一个空格——例如 ,“poc.pdf ”。该压缩文件中包含一个同名的文件夹,也包括了那个空格(在正常情况下这是不可能的,因为操作系统不允许创建一个具有相同名称的文件) 。在这个文件夹里还有一个附加文件 ,名称与良性文件相同 ,建站模板名称后面同样加了一个空格 ,是一个“.cmd”扩展名 。
报告指出,如果用户在一个没有更新补丁的WinRAR版本中打开这个压缩文件 ,并尝试打开那个良性文件 ,实际上电脑会运行那个“.cmd”扩展名的文件。这样,攻击者就能执行恶意命令了。
研究人员表示 ,这种攻击技巧甚至能够欺骗那些精通安全的受害者。香港云服务器不过 ,关于UAC-0099组织利用WinRAR的漏洞CVE-2023-38831这一问题的概念验证(POC)已在GitHub上发布,且在2023年8月2日发布的WinRAR 6.23版本修复了这一漏洞 。
报告总结道 :“‘UAC-0099’使用的战术虽简单 ,但却十分有效。尽管最初的感染途径不同 ,但核心感染方式是相同的——他们依赖于PowerShell和创建一个执行VBS文件的源码下载计划任务 ,利用WinRAR投放LONEPAGE恶意软件,因为有些人即使在有自动更新的情况下,也不会及时更新他们的软件。而WinRAR需要手动更新 ,这意味着即使补丁可用,许多人安装的可能也是一个有漏洞的WinRAR版本 。”
参考来源:https://securityaffairs.com/156381/hacking/uac-0099-apt-exploits-winrar-flaw.html
相关文章

尽快更新!苹果iTunes出现漏洞,威胁Windows电脑安全
苹果公司的iTunes在微软Windows系统上使用时存在一个安全漏洞,可能使攻击者劫持受影响设备的操作系统。虽然目前苹果已经打上了补丁,但该漏洞已经存在了六个月之久。苹果公司于5月23日推出了适用于2025-12-07
近期,Akira勒索团伙被曝光利用未受保护的网络摄像头对受害者的网络发起加密攻击,成功绕过了原本在Windows系统中拦截其加密器的端点检测与响应EDR)系统。网络安全公司S-RM的团队在为客户处理一2025-12-07
LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
WordPress 一款流行插件LiteSpeed Cache 的免费版本最近修复了一个高危的权限提升缺陷,该漏洞可能允许未经身份验证的网站访问者获得管理员权限。LiteSpeed Cache 是一个2025-12-07
相比之下,在安全专家中,只有29%的人表示他们对勒索软件攻击做了非常充分的准备——这表明在准备程度上存在显著差距(29%),凸显了采取更强大安全措施的必要性。安全领导者对暴露管理的深刻理解网络安全需要2025-12-07
在高层次上,操作系统和虚拟机管理程序的任务是管理计算机系统的资源,以保证可以构建安全的基础。有关机密性、完整性和可用性的应用程序。软件堆栈的这些最低层在安全性方面的主要作用是提供安全域的隔离和可能违反2025-12-07
它们曾经是网络安全领域的当红技术明星,备受推崇。但是,在不断演进的网络威胁面前,这些昔日的"网红"技术渐渐失去了光彩,被新兴的更先进、更智能的解决方案所取代。2024年,我们见证了一些曾经无可替代的网2025-12-07

最新评论