疑似俄罗斯黑客用二手宝马广告诱骗西方驻乌外交官

  发布时间:2025-12-07 14:38:24   作者:玩站小弟   我要评论
Bleeping Computer 网站披露,疑似具有俄罗斯背景的黑客组织 APT29又名 Nobelium,Cloaked Ursa)正在使用二手宝马汽车广告等非常规性”诱饵“,引诱西方驻乌克兰外交 。

Bleeping Computer 网站披露 ,俄罗疑似具有俄罗斯背景的斯黑手宝黑客组织 APT29(又名 Nobelium  ,Cloaked Ursa)正在使用二手宝马汽车广告等非常规性”诱饵“ ,客用引诱西方驻乌克兰外交官点击带有恶意软件的马广链接。

过去两年  ,告诱APT29 组织针对北约、骗西欧盟和乌克兰等地的乌外高价值目标 ,使用带有外交政策主题的交官网络钓鱼电子邮件或虚假网站 ,通过秘密后门感染目标受害者 。俄罗Palo Alto Network Unit 42 团队在发布的斯黑手宝一份报告中指出 APT29 组织“进化”了其网络钓鱼策略,目前已经开始使用对网络钓鱼电子邮件收件人更具吸引力的客用诱饵。服务器租用

据悉 ,马广2023 年 4 月 ,告诱 一名准备离开乌克兰的骗西波兰外交官发布了合法汽车出售广告,网络威胁攻击者拦截和模仿了该广告 ,乌外并在广告中嵌入了恶意软件 ,之后将其发送给在基辅工作的其他数十名外国外交官 ,

1689218715_64af6e9b79b3522a25cde.png!small?1689218717032

APT29 发送的恶意传单(Unit 42 团队)

一旦收件人点击恶意文档中嵌入的“获取更高质量的照片”链接时 ,便会被重定向到一个 HTML 页面,该页面通过 HTML 传递恶意 ISO 文件有效载荷。  (HTML 走私是一种用于网络钓鱼活动的免费模板技术,使用 HTML5 和 JavaScript 将恶意有效载荷隐藏在 HTML 附件或网页的编码字符串中。)

当用户打开附件或点击链接时,浏览器会对这些字符串进行解码 ,这时候恶意代码会被混淆,并且只有在浏览器中呈现时才会被解码,网络攻击者使用该技术有助于规避安全软件。 据悉,ISO 文件主要包含九张 PNG 图像,但实际上是 LNK 文件 ,它们可触发下图所示的感染链。

1689218726_64af6ea6347386dc43d51.png!small?1689218727113

Unit 42 团队观察到的感染链

当受害目标打开任何伪装成 PNG 图像的建站模板 LNK 文件时,就会启动一个合法的可执行文件 ,该文件使用 DLL侧载将 shellcode 注入内存中的当前进程。

1689218736_64af6eb021b0c3f9f993a.png!small?1689218736788

ISO 档案中包含的伪造PNG文件(Unit 42 团队)

Unit 42 团队指出此次网络攻击活动主要针对基辅 80 多个外国使团中至少有22个使团 ,其中主要包括美国 、加拿大 、土耳其、西班牙、荷兰 、希腊、爱沙尼亚和丹麦的使团。目前,香港云服务器受害目标的感染率尚不清楚 。

值得一提的是,大约 80% 收到恶意传单的电子邮件地址是公开在互联网上的 ,由此可以看出,APT29 黑客组织一定是通过破坏目标外交官账户和情报收集获得另外 20% 的电子邮件地址 。

1689218753_64af6ec11e454eb849a76.png!small?1689218754008

以乌克兰大使馆为目标(Unit 42 团队)

APT29 组织最近发动的另一个网络钓鱼的例子是云计算 2023 年初发送给土耳其外交部的一份 PDF ,该 PDF 指导为 2 月袭击土耳其南部的地震提供人道主义援助 。Unit 42 团队表示由于攻击利用了绝佳的时机 ,该恶意 PDF 文件很可能在外交部员工之间共享 ,并被转发给土耳其其他组织。

最后,Unit 42 团队指出随着俄罗斯和乌克兰双方冲突的持续以及北约内部不断变化的事态有可能改变地缘政治格局 ,预计俄罗斯网络间谍组织将继续甚至加强针对外交使团的攻击。

文章来源:https://www.bleepingcomputer.com/news/security/russian-state-hackers-lure-western-diplomats-with-bmw-car-ads/#google_vignette

  • Tag:

相关文章

  • 就因为QQ登录二维码,全网发生了大规模的社死

    “快去看看你的 QQ 号,你号被盗了!”一觉醒来,发现自己的 QQ 给爸妈、同学甚至是暗恋对象发了一堆黄图,以至于被举报、被封,被人挂上 QQ 空间,这样的社死现场,可能就是很多人昨天早上正在经历的绝
    2025-12-07
  • FBI通缉10年的JabberZeus头目“坦克”被瑞士警方逮捕

    11月17日消息,一名被美国通缉了十年的乌克兰人在10月23日被瑞士当局在日内瓦逮捕,他是网络犯罪团伙JabberZeus成员之一,该团伙使用恶意软件宙斯Zeus)盗取银行账户中数百万美元。他在网上代
    2025-12-07
  • 美国数万人被骗,损失超7亿美元,情节人为何成情人劫?

    2月14日,一年一度的情人节又来了,今天你们是不是忙着表白、送玫瑰花?还是作为一只单身狗被残忍地喂了一嘴的狗粮,又或者是在寻找一个可以共度情人节的佳人?作为网络安全行业垂直媒体,FreeBuf想提醒大
    2025-12-07
  • 构建安全软件供应链的12条建议

    软件供应链攻击正成为一种常见的非法获取商业信息的犯罪形式。有研究数据显示,现代软件系统的底层代码中超过90%都是开源的,这意味着几乎所有软件的研发与应用都存在着一条供应链,包括各种组件的引用,以及在软
    2025-12-07
  • 身份威胁检测和响应:身份结构中的裂痕

    SaaS 安全是一个挑战在当今的数字环境中,组织越来越依赖软件即服务 (SaaS) 应用程序来驱动其运营。然而,这种广泛采用也为新的安全风险和漏洞打开了大门。SaaS 安全攻击面持续扩大。它从管理错误
    2025-12-07
  • 聊聊 Wafw00f 源码及流量特征

    wafw00f介绍这不是本次的重点,相关介绍及使用方法相信大家已经了解,所以此处就直接引用其开发者对该工具的介绍。To do its magic, WAFW00F does the following
    2025-12-07

最新评论