HackerNews

HackerNews
俄罗斯 Star Blizzard 以虚假活动邀请攻击 100 多个组织,投递后门

俄罗斯 Star Blizzard 以虚假活动邀请攻击 100 多个组织,投递后门

给文章评分:

据微软称,被称为 Star Blizzard 的俄罗斯国家黑客一直在利用虚假活动邀请,诱骗人们在 Windows 计算机上安装后门。

这些活动针对与乌克兰有关的人员和组织,自 1 月以来已影响 100 多个组织,主要在美国和英国。至少有一台计算机被感染,但被入侵组织的数量尚未披露。

美国、英国、澳大利亚、加拿大和新西兰的安全机构在 2023 年 12 月表示,Star Blizzard 几乎可以肯定隶属于俄罗斯联邦安全局(FSB)的第 18 中心。该组织长期以来通过冒充目标认识的人来窃取电子邮件密码。

到 2023 年,它已经开始使用虚假会议和活动邀请作为诱饵,通常在发送恶意链接前先与目标交换消息。

微软统计今年至少有 13 次较大规模的活动,每次包含数十到数百封电子邮件,此外还有该组织惯常的定向钓鱼。

自 3 月以来,这些活动使用了 WordPress 和 cPanel 网站上的电子邮件账户,微软高度确信该组织为此目的入侵了这些网站。此前,该组织主要使用 Proton 和微软消费者账户等免费电子邮件服务。

2025 年,该组织通过虚假 CAPTCHA 页面投递其恶意软件,诱骗目标自行运行命令,这种方法被称为 ClickFix。今年它转向了微软称之为 RedFlick 的方法。RedFlick 利用计划任务(Windows 自动运行的作业)来安装一个名为 CosmicPulse 的后门。

这些邀请函将知名智库或非政府组织列为主办方,例如 Chatham House 和 Atlantic Council。许多电子邮件被写得看似来自目标组织内部。

第一封电子邮件通常不带附件。如果目标回复,该组织会发送一个受密码保护的 RAR 或 ZIP 归档,密码以图片形式显示。

1 月和 2 月的首批活动冒充乌克兰当局,向乌克兰电子邮件服务 Ukr.net 的用户发送虚假税务审计和罚款通知。后来的诱饵包括基辅酒店停水通知,以及国际金融组织员工的付款通知。

3 月的一次活动运作方式不同。据微软称,回复 Atlantic Council 主题邀请的人收到的不是 Windows 后门,而是一个指向 iPhone 漏洞利用工具包 DarkSword 的链接。

Proofpoint 在 3 月报告了该组织发送的 Atlantic Council 主题电子邮件,并指出其电子邮件量急剧上升。

Trellix 发现了 3 月 26 日发送的 4 封此类电子邮件。它对这些邮件导致 DarkSword 的置信度为中等,因为漏洞利用页面已下线,且未恢复出任何漏洞利用代码。

后门是如何植入的

微软追踪了感染链的多个版本。在所有这些版本中,一个伪装成 PDF 的快捷方式(LNK)文件发起攻击,一个 Windows Installer(MSI)包设置计划任务。

打开该快捷方式会静默运行命令,从远程服务器获取安装程序。1 月,一个隐藏脚本使用 SSH 程序下载它。7 月,该快捷方式下载了一个带有隐藏命令的 PDF,试图获取安装程序。

在 4 月见到的版本中,安装程序创建了 3 个计划任务,其命名看似正常的网络组件:

  • Internet Quality Test Connection
  • Network Configuration Manager
  • System Health Monitor

第一个任务将计算机名和用户名发送到该组织的命令与控制(C2)服务器,并可从远程位置运行更多代码。第二个设置 WebDAV,这是 Windows 的一项功能,可将一个网址像文件夹一样打开。第三个使用 control.exe(Windows 控制面板程序)从 C2 服务器运行下一阶段。


下一阶段是一个伪装成控制面板项的下载器。它安装 CosmicPulse,一个基于 Python 的后门。该下载器即此前报告中所称的 NOROBOT 或 BAITSWITCH。


微软表示,这些技术与 Digital Security Lab Ukraine 报告的一次 6 月活动存在重叠,该活动针对乌克兰民间社会组织。那次活动使用了乌克兰重建会议的虚假邀请。该实验室未指明攻击者,也未能恢复最终载荷。


据 The Hacker News 的对比,有两个指标同时出现在微软的列表和 6 月的报告中:IP 地址 103.160.59[.]97 和域名 secure-dns-hub[.]com。仅共享这些指标本身并不能表明同一组织实施了这两次活动。


防御者可以检查什么


微软发布了这些活动的狩猎查询和指标,并为从事或支持乌克兰政策工作的政府机构、非政府组织和智库提供了建议。它还会通知其认为被针对或已失陷的客户。


据该公司称,在微软 9 月 29 日发布报告时,域名 secure-dns-hub[.]com 仍在使用中。


可能被针对的组织可以采取以下步骤:

  • 检查发件人地址。在这些活动中,真实组织的名称出现在 @ 符号之前,而非域名中。如有疑问,请通过你已掌握的电话号码或电子邮件地址联系发件人。
  • 搜索上述 3 个计划任务名称,以及 Microsoft Defender 的检测项 Trojan:Script/RedFlick 和 Backdoor:Python/CosmicPulse。
  • 扩大微软 3 条 Defender XDR 狩猎查询的时间范围,这些查询如发布时所示仅回溯 7 天。Defender 的高级狩猎保留最多 30 天的原始数据,因此要回溯至 1 月需要保留更长时间的日志,例如在 Microsoft Sentinel 中。
  • 阻止或限制业务不需要的出站 SSH 连接。1 月的版本使用 SSH 获取其安装程序。
  • 如果你使用 Microsoft Defender,请开启阻止罕见、新增或不受信任可执行文件以及混淆脚本的攻击面缩减规则。
  • 使用抗钓鱼的登录方式。该组织仍使用 Evilginx 进行密码钓鱼,该工具还可窃取会话 cookie 以绕过双因素身份验证。
  • 将 iPhone 更新至 iOS 26.3 或更高版本,该版本修复了 DarkSword 使用的全部 6 个漏洞;在尚无法更新的情况下开启 Lockdown Mode,Trellix 建议道。

微软的公开报告未列出在发现这些任务的计算机上的具体清理步骤。Defender XDR 客户可以查看该公司的威胁分析报告,其中包含建议的响应操作。




消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介