文章总结: 俄罗斯APT组织WaterGamayun利用WindowsMMC漏洞(CVE-2025-26633)发起攻击,通过伪装成PDF的RAR文件诱导用户下载,当用户双击运行MSC文件时触发漏洞,执行PowerShell脚本并安装长期驻留的恶意软件iTunesC.exe,窃取企业敏感数据。攻击者采用多层伪装技术,包括域名仿冒、文件后缀欺骗、系统进程注入和脚本混淆。文章建议用户下载文件时检查域名和后缀,遇到系统进程异常及时隔离,并对常用软件进行身份认证,以防范此类APT攻击。
综合评分: 88
文章分类: 威胁情报,漏洞分析,应急响应,社会工程学,APT
俄APT 组织 Water Gamayun玩新套路!假 PDF 藏 Windows 漏洞,点一下 PowerShell 就被偷家
原创
紫队
AI紫队安全研究
2025年12月4日 12:01
广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
“刚在 Bing 搜个‘招聘助手’PDF,电脑就被植入木马了?” 某企业员工小王最近的经历,活脱脱一部 “职场人网络踩坑记”。俄罗斯背景的 APT 组织 Water Gamayun,最近把 Windows 系统的 “MMC 漏洞” 玩成了 “偷密神器”,用一个伪装成 PDF 的压缩包,就能在 30 秒内突破防御,还藏了 5 层后手,连 PowerShell 都成了他们的 “窃密工具”,堪称 “APT 界的戏精本精”。
从 “搜关键词中招” 到 “PowerShell 后台偷数据”,这场攻击的每一步都透着 “黑客的小心机”,连安全研究员都吐槽:“现在连‘下载招聘文档’都要提心吊胆了!”
一、打工人踩坑实录:从 “搜资料” 到 “被偷密” 的 5 步惊魂
小王只是想找份 “招聘助手模板”,没想到一步步走进了 Water Gamayun 的陷阱,整个过程像极了 “玩游戏踩地雷”,每一步都在 “掉血”:
- 第一步:搜个 “belay”,被悄悄 “拐走”
小王在 Bing 上搜 “belay solutions”(一家正规企业),点进官网后没发现异常 —— 但网页里藏着恶意 JS 脚本,趁他浏览时 “偷偷 redirect” 到仿冒域名 “belaysolutions.link”。就像 “逛正规商场,被店员悄悄引到后门的假货店”,小王完全没察觉。
- 第二步:下载 “PDF”,实则是 “套娃压缩包”
仿冒网站上有个 “招聘助手模板”,文件名是 “Hiring_assistant.pdf.rar”—— 因为系统默认隐藏后缀,小王看到的只有 “Hiring_assistant.pdf”,想都没想就下载解压。结果解压后跳出的不是 PDF,而是个 “.msc” 文件,伪装成 “招聘文档” 图标,小王以为是 “特殊格式的简历模板”,双击就运行了。
这步操作把 “套娃” 玩到极致:PDF→RAR→MSC,黑客怕用户不上当,还特意在文件预览图上印了 “招聘表格”,活像 “给毒药裹了三层糖衣”。
- 第三步:MMC 漏洞 “爆雷”,系统被 “开后门”
“.msc” 文件一运行,就触发了 Windows 的 “MSC EvilTwin” 漏洞(CVE-2025-26633)—— 简单说,就是利用系统管理工具(mmc.exe)的漏洞,把恶意代码 “混进” 正常进程里。小王的电脑屏幕上弹出个 “假 PDF 预览窗” 当诱饵,后台却悄悄启动了 Base64 编码的 PowerShell 脚本,相当于 “小偷在你家门口放了个假快递,趁你拆快递时溜进家里”。
- 第四步:PowerShell “隐身偷家”,还带 “密码锁”
启动的 PowerShell 脚本也不简单,先下载 “UnRAR.exe”,再解密一个带 21 位复杂密码(k5vtzxdeDzicRCT)的压缩包 —— 这密码复杂到连黑客自己都得记在小本本上,就是为了防安全软件自动解压分析。解压后又释放新脚本,用 “Invoke-Expression” 命令偷偷执行,全程没弹任何窗口,小王还在看 “假 PDF”,后台已经开始扫描他的电脑文件了。
- 第五步:“iTunesC.exe” 收尾,长期驻留当 “内应”
最后,脚本下载并运行 “iTunesC.exe”—— 伪装成苹果的 iTunes 组件,实则是 Water Gamayun 的 “长期驻留工具”。这个程序会创建隐藏服务,就算小王重启电脑,它也能继续监控,还会把偷到的文件、浏览器密码通过两个随机路径(/cAKk9xnTB/、/yyC15x4zbjbTd/)传给黑客的 C2 服务器,活像 “在你家安了个隐形摄像头,还定期把录像发给小偷”。
好在公司部署的 Zscaler 防御系统及时拦截了 C2 通信,否则小王电脑里的 “员工薪资表”“招聘计划” 可能就成了黑客的 “囊中之物”。事后小王直呼:“以后下载文件,先让它在沙箱里‘隔离观察’24 小时!”
二、拆解 Water Gamayun 的 “戏精套路”:5 层伪装,防不胜防
Water Gamayun 作为 “俄罗斯 GRU 嫡系 APT”,这次把 “伪装术” 玩到了新高度,每一步都在 “骗用户、骗系统、骗安全软件”:
- 第一层:域名仿冒,比正版还像正版
黑客选的 “belaysolutions.link”,和正规的 “belaysolutions.com” 就差个后缀,不仔细看根本分辨不出。更绝的是,仿冒网站的页面布局、配色、甚至 “企业简介” 都照抄正版,连小王这种经常访问该网站的老用户都没怀疑 —— 这哪是黑客,简直是 “网页克隆大师”。
- 第二层:文件套娃,后缀名 “障眼法”
从 “PDF.rar” 到 “MSC 伪装 PDF”,黑客把 “文件后缀名” 玩成了 “魔术道具”。利用 Windows 默认隐藏后缀的 “漏洞”,让用户误以为是安全文档,实则是恶意程序。安全研究员调侃:“建议 Windows 新增‘显示所有文件后缀’的强制开关,不然黑客还得靠这个套路骗十年。”
- 第三层:漏洞利用,躲进 “系统进程”
专门挑 mmc.exe(系统管理控制台)下手,因为这是 Windows 自带的 “高信任度进程”,安全软件一般不会轻易拦截。黑客把恶意代码注入进去,相当于 “穿着警服的小偷”,在系统里横着走,没人敢拦。
- 第四层:脚本 obfuscation,加密到 “亲妈不认”
PowerShell 脚本用 Base64+UTF-16LE 双重编码,还加了一堆 “下划线” 混淆,解密后才能看到真实代码。就像 “给情书加了三层密码,只有黑客自己能看懂”,安全软件想分析都得费半天劲 —— 这哪是写代码,简直是 “写密码本”。
- 第五层:工具伪装,蹭 “知名软件” 热度
最后用 “iTunesC.exe” 收尾,也是精心设计的 ——iTunes 用户基数大,很多电脑都有类似组件,安全软件看到 “iTunes” 相关进程,警惕性会降低。黑客相当于 “蹭名人热度的网红”,靠伪装知名软件混进系统。
三、Water Gamayun 的 “祖传手艺”:专挑 “职场人” 下手
作为俄罗斯背景的 APT 组织,Water Gamayun 的攻击目标和手法都很有 “特色”,活像 “网络世界的职场间谍”:
- 目标:专盯 “企业 / 政府”,偷 “职场干货”
他们不偷普通个人用户,专门找企业、政府机构下手,重点偷 “员工数据”“项目文档”“财务报表”—— 这些 “职场干货” 对俄罗斯的地缘博弈、经济情报收集很有用。之前还攻击过招聘网站,偷求职者简历,分析企业的人才布局,堪称 “网络版猎头,不过是黑猎头”。
- 手法:“社会工程学 + 漏洞利用” 双管齐下
和其他只靠技术的黑客不同,Water Gamayun 很懂 “职场人的心理”:
知道大家搜 “招聘助手”“薪资模板” 时警惕性低,就用这类诱饵;
知道 IT 部门对 “iTunes” 这类常用软件容忍度高,就伪装成相关组件;
甚至会研究目标企业的 “招聘季”,在每年 3 月、9 月集中发起攻击,因为这时下载招聘文档的人最多。
- 特点:“慢工出细活”,长期潜伏
他们不搞 “闪电战”,而是 “长期潜伏”—— 植入 “iTunesC.exe” 后,会先观察几周,摸清目标的 “工作规律”(比如什么时候下班、什么时候备份数据),再选择合适时机偷数据。之前有企业被他们潜伏了 6 个月才发现,堪称 “APT 界的耐心大师”。
四、打工人避坑指南:3 招识破 “黑客的职场陷阱”
结合这次案例,总结了 3 个 “搞笑又实用” 的防坑技巧,帮你避开类似的 “职场网络陷阱”:
- 下载文件 “三看原则”:看域名、看后缀、看密码
看域名:访问网站时,检查域名后缀是不是 “com”“cn” 等常见正规后缀,遇到 “link”“club”“xyz” 要警惕,尤其是和知名企业域名高度相似的;
看后缀:在文件夹选项里勾选 “显示所有文件后缀”,看到 “.pdf.rar”“.txt.exe” 这种 “双后缀文件”,直接扔进 “可疑文件隔离区”;
看密码:如果下载的压缩包需要密码,先去官网核实 —— 正规企业的文档不会用 “21 位乱码密码”,更不会让你从 “陌生链接” 获取密码。
- 遇到 “系统进程异常”,别慌,先 “隔离”
如果发现 mmc.exe、PowerShell.exe 这类系统进程突然占用大量 CPU,或者在后台偷偷下载文件,别犹豫,先打开任务管理器结束进程,再用安全软件全盘扫描 —— 这很可能是黑客在 “借壳作案”,就像 “发现家里的水管在往陌生方向流水,先关总阀再说”。
- 给 “常用软件” 上 “身份认证”
像 iTunes、Adobe 这类常用软件,提前在电脑里 “备案”—— 记录它们的安装路径、进程名、数字签名。如果发现 “冒牌货”(比如 iTunesC.exe 不在默认安装目录),直接删除,别给它 “装无辜” 的机会。就像 “给家里的钥匙做标记,遇到没标记的钥匙,就知道是小偷配的”。
结语:黑客都 “卷职场套路” 了,打工人更要 “卷安全意识”
Water Gamayun 的这次攻击,给所有职场人提了个醒:网络安全不再是 “IT 部门的事”,而是每个打工人的 “必修课”。黑客已经开始研究 “职场人的行为习惯”,用 “招聘文档”“薪资模板” 这类 “职场刚需文件” 当诱饵,稍有不慎就会中招。
对企业来说,除了部署 Zscaler 这类能检测 “异常 PowerShell”“可疑 C2 通信” 的防御系统,还要定期给员工做 “职场网络安全培训”—— 毕竟再强的技术防御,也挡不住员工 “主动点陌生链接、下陌生文件”。
对个人来说,记住 “小心驶得万年船”:下载文件多留个心眼,遇到可疑情况先 “隔离观察”,别让自己的电脑变成黑客的 “职场情报站”。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 紫队《俄APT 组织 Water Gamayun玩新套路!假 PDF 藏 Windows 漏洞,点一下 PowerShell 就被偷家》