找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖

4532

积分

0

好友

592

主题
发表于 4 小时前 | 查看: 5| 回复: 0

新型后门攻击政府计算机主题图

中亚多国政府网络近期遭两种定制后门攻击,攻击者可借此深度操控受感染的计算机。这两款工具分别命名为 OctLurkSilkLurk,具备键盘输入记录、浏览器密码收集、邮件窃取及远程命令执行等多种恶意功能。

自 2025 年 1 月以来,该攻击活动持续活跃,已波及阿富汗、哈萨克斯坦、吉尔吉斯斯坦、塔吉克斯坦、乌兹别克斯坦和叙利亚等国的组织机构。受害者涵盖政府部门、执法机构、医疗机构、研究单位、物流企业、学校以及城市规划办公室。

Securelist 在与 Cyber Security News(CSN)分享的报告中指出,这两个恶意软件家族由同一疑似使用中文的威胁行为者操控,但该行动尚未与任何已知黑客组织关联。攻击者利用窃取的管理员凭据、计划任务、恶意服务和附加工具,将单台失陷机器变成通往更广泛政府网络的跳板,进而维持访问并收集敏感信息。

OctLurk:隐蔽后门,功能全面

OctLurk 的设计核心在于保持隐蔽,同时在系统被攻破后为操作者提供丰富的控制选项。其加载器会为每个受害者量身定制,依赖设备特定信息解锁最终载荷,使得自动化分析与检测更加困难。

一旦激活,OctLurk 可将附加插件直接注入内存,无需大量落地文件。这些插件允许攻击者浏览、复制文件,打开命令 Shell,截取屏幕截图,读取剪贴板内容,扫描网络,甚至模拟键盘和鼠标操作。

OctLurk 功能代码片段

攻击者还部署了键盘记录器和浏览器密码恢复工具,从受感染系统中窃取凭据。键盘记录器会将按键记录与剪贴板数据保存在本地;浏览器工具则专门针对 Chrome 和 Firefox 中存储的登录数据进行窃取。这种组合对公共部门机构构成极大威胁,因为一个普通员工账户就可能成为通向高价值系统的入口。攻击者还会使用密码转储工具攻击域控制器,试图获取可用于横向移动的凭据。

尤其值得警惕的是,攻击者利用计划任务实现持久化。这些任务以高等级系统权限运行,并伪装成看似正常的名称,能够在系统重启或初步清理后重新激活后门。

此外,OctLurk 内置的代理组件可通过受感染设备中继流量,帮助操作者访问未直接暴露于互联网的内部系统,并降低其活动被立即发现的风险。

SilkLurk:扩展间谍活动

SilkLurk 采用不同的加载方式,隐藏在看似合法的 Windows 程序与恶意 DLL 文件之后。它会验证宿主程序,使用受害者计算机名称解密载荷,将代码注入内存,并创建服务以保持活跃。

计划任务命令截图

获得访问权限后,攻击者使用 SilkLurk 搜索共享网络驱动器中的机密文档,随后利用归档工具压缩收集到的文件——这是数据被外传前的常见步骤。

该攻击活动还部署了 PlugX,一款长期活跃的远程访问木马(RAT),此前曾与多起疑似中国关联的攻击行动有关。PlugX 的模块化后门能力包括文件窃取、屏幕截图、按键记录和远程命令执行,为整个网络间谍链条提供了有力支持。

防御建议与失陷指标(IoC)

政府安全防御人员应严格审查管理员账户使用情况,全面排查不熟悉的服务和计划任务,并监控对域控制器、浏览器凭据存储以及共享驱动器的异常访问。同时,安全团队需检查端点与网络遥测数据,查找下列失陷指标,及时轮换可能已泄露的凭据,并在事件响应期间隔离受影响的主机。

失陷指标(IoC)表1

失陷指标(IoC)表2

该攻击活动再次证明,关注系统行为远比单纯依赖基于文件的检测更为重要。那些能够定期审计计划任务创建、服务安装、远程登录以及可疑内部扫描的组织,将更有可能在入侵演变为大规模失陷之前及时察觉。

更多恶意软件分析与逆向工程相关的技术分享,欢迎访问云栈社区的 安全/渗透/逆向 版块。




上一篇:Oracle RAC中负责集群节点资源互斥访问的核心组件是哪个?LMON原理解析
下一篇:PHP修复三大高危漏洞:SQL注入、内存损坏与服务器崩溃
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-8-5 10:12 , Processed in 1.171601 second(s), 41 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表