您的当前位置:首页 >IT科技类资讯 >UAC-0057 黑客组织利用武器化压缩包和进化型植入程序攻击乌克兰与波兰 正文
时间:2025-11-04 12:28:05 来源:网络整理编辑:IT科技类资讯
法国网络安全公司HarfangLab最新报告披露,被追踪为UAC-0057亦称为UNC1151、FrostyNeighbor或Ghostwriter)的威胁组织自2025年4月起,通过恶意压缩包对乌克
法国网络安全公司HarfangLab最新报告披露,客组克兰被追踪为UAC-0057(亦称为UNC1151、织利FrostyNeighbor或Ghostwriter)的用武压缩威胁组织自2025年4月起,通过恶意压缩包对乌克兰和波兰发起两起相互关联的器化网络间谍活动。这些压缩包内含多阶段植入程序,包和波兰旨在收集情报并建立持久访问权限。进化击乌

HarfangLab表示:"我们发现自2025年4月起针对乌克兰和波兰的型植序攻两组恶意压缩包,通过相似性可确认其关联性。入程"这些压缩包包含嵌有VBA宏的客组克兰武器化Excel表格,宏代码会释放经过混淆处理的织利DLL植入程序。执行后,用武压缩宏利用CAB解压和LNK文件执行等技术,器化通过regsvr32.exe或rundll32.exe加载有效载荷。包和波兰
这些用C#或C++编写的进化击乌植入程序使用ConfuserEx进行混淆,部分还采用UPX加壳,型植序攻使其能作为第一阶段下载器运行。源码库其功能包括收集系统数据(操作系统版本、主机名、CPU信息、杀毒软件详情及外部IP地址),并将数据外泄至伪装成合法域名的C2服务器。

7月样本感染链条 | 图片来源:HarfangLab
诱饵文档伪装一份乌克兰诱饵文档伪装成数字转型部的官方文件。HarfangLab指出:"我们在乌克兰数字转型部2025年4月17日发布的公告中发现了相同内容和格式。"波兰攻击中则复制了波兰共和国农村市政联盟的真实邀请函。
技术演进趋势报告揭示了攻击逻辑的演变:早期乌克兰样本直接将DLL写入%TEMP%目录,后期变种改用CAB文件并通过MacroPack进行分层混淆。植入程序将数据发送至隐藏在Cloudflare后、伪装成sweetgeorgiayarns.com等合法服务的C2端点。
HarfangLab解释:"尽管两起行动存在明显差异...但分析显示诸多共同点:持续使用武器化XLS表格、相似的LNK文件执行流程,高防服务器以及跨行动相同的代码片段。"
新型C2通信方式针对波兰的变种实验性地采用Slack webhook进行C2通信,滥用免费版Slack工作区作为隐蔽数据外泄通道。更高级的变种还部署了Cobalt Strike Beacons,显示攻击者具备长期驻留和横向移动的能力。
组织背景溯源这些行动与先前报告的Ghostwriter活动高度相似。该组织长期从事符合白俄罗斯和俄罗斯安全利益的网络间谍与虚假信息活动。自2020年被Mandiant曝光针对北约的影响力行动以来,UAC-0057已扩展其武器库,包括持久性间谍植入程序和基础设施伪装技术。近期活动还显示该组织转向使用.icu和.online域名,延续其将恶意基础设施隐藏在看似合法前端的做法。
服务器托管电脑新手小白攻略教程(全面解析电脑使用技巧,帮助小白迅速掌握电脑操作)2025-11-04 12:26
如何在Linux中检查MySQL用户权限?2025-11-04 12:22
MySQL自增主键为何不是连续的呢?2025-11-04 12:21
佳能:丢弃打印机,请务必警惕Wi-Fi安全风险!2025-11-04 11:40
电脑蓝屏错误时间的解决方法(提高电脑稳定性,有效应对蓝屏错误)2025-11-04 11:38
Linux流量监控iftop工具nload详细解析2025-11-04 11:08
如何添加新的 MySQL 用户并授予访问权限2025-11-04 10:46
手把手教你玩 MySQL 删库不跑路,直接把 MySQL 的 Binlog 玩溜!2025-11-04 10:33
电脑错误提示0210及其解决方法(电脑错误提示0210的常见原因和有效解决方案)2025-11-04 10:32
Linux 查看网络流量实现代码2025-11-04 10:29
电脑连接翼讯后发生错误的解决方法(翼讯连接错误、网络问题、解决方案)2025-11-04 11:59
如何通过思维转变来保证云的安全2025-11-04 11:45
同事乱用分页 MySQL 卡爆,我真是醉了...2025-11-04 11:19
Oracle RAC集群时间同步告警PRVF-5436&PRVF-96522025-11-04 11:03
OPPOR9Plus在VR方面的表现如何?(探索OPPOR9Plus在虚拟现实技术应用上的优势与不足)2025-11-04 10:59
分库分表实战:激流勇进-千万级数据优化之加缓存2025-11-04 10:42
老生常谈:SQL中的行转列,列转行操作2025-11-04 10:12
云计算供应链遭遇重大安全风险!AMI MegaRAC BMC 曝两大关键漏洞2025-11-04 10:08
电脑检测关键信号错误及其修复方法(解决关键信号错误的有效技巧与注意事项)2025-11-04 09:48
远程文件服务器文件加密攻略(图)2025-11-04 09:45