标签 鱼叉式钓鱼攻击 下的文章

一场针对阿根廷司法系统的高精准鱼叉式钓鱼攻击已悄然出现,攻击者利用人们对合法法院通信的信任,投放危险的远程访问木马(RAT)。
该攻击活动使用看似真实的联邦法院预防性羁押复审文件,诱使法律专业人士下载恶意软件。
安全专家已将此次攻击归类为高度定向攻击,它采用多阶段感染技术,旨在长期获取敏感法律与机构系统的访问权限。
攻击始于收件人收到包含 ZIP 压缩包的邮件,该压缩包伪装成官方司法通知。
压缩包内,攻击者植入了一个伪装成 PDF 的恶意 Windows 快捷方式文件(LNK),同时包含一个批处理脚本加载器和一份看似真实的法院裁决文件。
当受害者点击看似标准的 PDF 文件时,恶意执行链随即启动,同时会显示一份极具迷惑性的诱饵文档以避免引起怀疑。这种社会工程学手法让该攻击在日常处理法院文件的司法人员中格外有效
Seqrite 的分析人员发现了这一攻击活动,并揭露了其复杂的多阶段传播机制。
研究团队发现,该恶意软件专门针对阿根廷法律行业,包括司法机构、法律专业人士以及与司法系统相关的政府部门。
诱饵文档以极高的精度模仿阿根廷联邦法院的真实裁决文件,使用正式的法律西班牙语、规范的案件编号、司法签名,并引用真实机构(如刑事与矫正口头法庭)。
这种高度的细节还原大幅提升了攻击在目标受害者中的成功率

感染机制:从快捷方式到远程访问木马(RAT)的部署

该攻击采用三阶段感染流程,旨在规避检测。恶意 LNK 文件会以隐藏模式启动 PowerShell,绕过执行策略以运行批处理脚本,该脚本连接到托管在 GitHub 上的基础设施。
此脚本会下载第二阶段载荷,该载荷伪装成 “msedge_proxy.exe”,存储在 Microsoft Edge 用户数据目录中以显得合法。
最终载荷是一个基于 Rust 语言开发的远程访问木马(RAT),具备强大的反分析能力。
该 RAT 在执行前会进行全面的环境检查,扫描虚拟机、沙箱和调试工具。如果检测到分析工具,恶意软件会立即终止运行以避免被调查。
一旦成功运行,它会建立加密的命令与控制通信,为攻击者提供包括文件窃取、持久化安装、凭证窃取,甚至通过模块化 DLL 组件部署勒索软件等多种功能。

一场针对阿根廷司法系统的高精准鱼叉式钓鱼攻击已悄然出现,攻击者利用人们对合法法院通信的信任,投放危险的远程访问木马(RAT)。
该攻击活动使用看似真实的联邦法院预防性羁押复审文件,诱使法律专业人士下载恶意软件。
安全专家已将此次攻击归类为高度定向攻击,它采用多阶段感染技术,旨在长期获取敏感法律与机构系统的访问权限。
攻击始于收件人收到包含 ZIP 压缩包的邮件,该压缩包伪装成官方司法通知。
压缩包内,攻击者植入了一个伪装成 PDF 的恶意 Windows 快捷方式文件(LNK),同时包含一个批处理脚本加载器和一份看似真实的法院裁决文件。
当受害者点击看似标准的 PDF 文件时,恶意执行链随即启动,同时会显示一份极具迷惑性的诱饵文档以避免引起怀疑。这种社会工程学手法让该攻击在日常处理法院文件的司法人员中格外有效
Seqrite 的分析人员发现了这一攻击活动,并揭露了其复杂的多阶段传播机制。
研究团队发现,该恶意软件专门针对阿根廷法律行业,包括司法机构、法律专业人士以及与司法系统相关的政府部门。
诱饵文档以极高的精度模仿阿根廷联邦法院的真实裁决文件,使用正式的法律西班牙语、规范的案件编号、司法签名,并引用真实机构(如刑事与矫正口头法庭)。
这种高度的细节还原大幅提升了攻击在目标受害者中的成功率

感染机制:从快捷方式到远程访问木马(RAT)的部署

该攻击采用三阶段感染流程,旨在规避检测。恶意 LNK 文件会以隐藏模式启动 PowerShell,绕过执行策略以运行批处理脚本,该脚本连接到托管在 GitHub 上的基础设施。
此脚本会下载第二阶段载荷,该载荷伪装成 “msedge_proxy.exe”,存储在 Microsoft Edge 用户数据目录中以显得合法。
最终载荷是一个基于 Rust 语言开发的远程访问木马(RAT),具备强大的反分析能力。
该 RAT 在执行前会进行全面的环境检查,扫描虚拟机、沙箱和调试工具。如果检测到分析工具,恶意软件会立即终止运行以避免被调查。
一旦成功运行,它会建立加密的命令与控制通信,为攻击者提供包括文件窃取、持久化安装、凭证窃取,甚至通过模块化 DLL 组件部署勒索软件等多种功能。

臭名昭著的高级持续性威胁(APT)组织泥水坑(MuddyWater) 完成了武器库的全面升级,摒弃传统脚本工具,转而采用一款专为规避检测而设计的精密新型恶意程序。云安实验室(CloudSEK)旗下 TRIAD 研究团队发布的一份新报告显示,该组织发起了一场定向鱼叉式钓鱼攻击,针对中东核心关键行业展开渗透,所使用的恶意软件变种为首次发现,代号 **“锈水(RustyWater)”**。
此次攻击精准锁定 **“外交、海事、金融及电信领域机构”**,与该组织既往的攻击模式相比,呈现出显著的转向特征。
长期以来,被认为与伊朗相关势力存在关联的泥水坑组织,一直依赖 **“PowerShell 和 VBS 脚本加载器”** 实现对受害网络的初始访问。而此次最新攻击行动则标志着其战略转型 —— 朝着打造更强抗打击能力、更高隐蔽性的恶意程序方向演进。
报告指出:“这款基于 Rust 语言开发的植入程序的推出,标志着该组织的工具链迎来显著升级,朝着架构更规整、模块化程度更高、隐蔽性更强的远程访问木马(RAT) 能力方向发展。”
攻击者选择 Rust 编程语言开发恶意程序,主要获得两大核心优势:一是跨平台兼容性;更关键的一点在于,能够大幅降低被现代终端防护系统检测到的概率 —— 这类防护系统通常针对该组织此前使用的脚本攻击手段设置了特征检测规则。
该攻击的感染流程始于一种经典却极具杀伤力的鱼叉式钓鱼手段:受害者会收到包含恶意 Word 文档的邮件,这些文档往往被伪装成官方沟通文件。监测到的其中一个钓鱼诱饵邮件,主题为 **《新版网络安全防护指南》**。
完整的攻击链步骤清晰且环环相扣:
  1. 恶意钓鱼邮件:受害者收到钓鱼诱饵邮件。
  2. 恶意宏代码:打开附件文档后触发恶意代码执行。
  3. 投放程序:一个中间可执行文件(例如以Cybersecurity.doc为载体,进而从nomercys.it.com下载恶意载荷)完成攻击铺垫。
  4. 植入程序部署:锈水木马植入程序被成功投放,该程序具备异步命令与控制(C2)、反分析、注册表持久化,以及模块化的入侵后功能扩展能力。
尽管此前已有关于 “射手远程访问木马(Archer RAT)” 或 “RUSTRIC” 等 Rust 语言恶意工具的零星报道,但云安实验室分析师强调,此次发现的这款变种具有独特性
研究人员指出:“为避免命名冲突,同时确保表述清晰,本报告中将该恶意软件变种统一称为锈水(RustyWater)。”
随着泥水坑组织持续推进其工具库的现代化升级,相关机构提醒,被攻击目标区域的各类组织需突破传统入侵指标的检测局限,及时更新防护策略,重点加强对编译型恶意软件威胁的防御能力。