文章总结: 乌克兰黑客组织正加强对俄罗斯航空航天企业及国防相关公司的网络攻击,使用新型定制恶意软件窃取设计图纸、生产进度表和内部邮件。攻击通过鱼叉式钓鱼邮件进行,利用Windows主机上过时的办公软件漏洞释放小型加载器,进而植入主载荷。感染链设计简洁但巧妙,包括初始加载器、第二阶段脚本和最终载荷,后者注入explorer.exe等可信进程以混入正常用户活动。载荷采用紧凑的命令循环,允许在静默数据窃取与键盘直接控制模式间切换,并通过计划任务和被劫持的更新工具实现重启后驻留。防御方应加强员工安全意识培训,及时更新办公软件,并监控异常外联流量。
综合评分: 86
文章分类: 威胁情报,恶意软件,漏洞分析,APT攻击,应急响应
乌克兰黑客利用新型定制恶意软件攻击俄罗斯航空航天企业及国防相关行业
黑白之道
2025年12月6日 09:18
山东
与乌克兰有关的黑客组织正加强对俄罗斯航空航天企业及其他国防相关公司的网络攻击,使用新型定制恶意软件窃取设计图纸、生产进度表和内部邮件。此次攻击活动同时针对主要承包商和较小规模的供应商,旨在绘制生产链图谱并暴露俄罗斯军工产业的薄弱环节。虽然攻击工具较为简单,但使用方式经过精心策划。
克拉斯航空(KrasAvia)官网遭篡改首页(来源:Intrinsec)
Part01
攻击手法与初始感染
该恶意软件最早于2024年底出现,通过鱼叉式钓鱼邮件针对从事航空电子设备、制导系统和卫星链路工作的工程师和项目经理进行攻击。诱饵包括虚假工作邀约、会议邀请和合同更新通知,附件文档利用了Windows主机上过时的办公软件漏洞。一旦打开文件,便会静默释放小型加载器,为后续主载荷植入创造条件。
Intrinsec安全分析师在某国防系统集成商远程办公室发现异常外联流量后识别出该恶意软件,这些流量连接至托管在防弹基础设施上的罕见命令服务器。完整技术分析显示,攻击者根据受害者角色精心调整每个载荷,并添加了用于邮件爬取、文档窃取和凭证捕获的定制模块。
钓鱼邮件内容(左)与钓鱼页面(右)(来源:Intrinsec)
Part02
攻击目标与数据价值
该行动主要针对支持飞机、无人机和导弹系统的研究实验室、测试场及物流公司。窃取的数据可揭示零部件短缺、交付延迟和软件缺陷等情况,为乌克兰方面提供俄罗斯战备状态的清晰视图。
Part03
感染链与命令执行机制
感染链设计简洁但巧妙。初始加载器通常为小型DLL文件,仅在内存中运行并从硬编码URL获取第二阶段脚本。该脚本将最终载荷注入explorer.exe等可信进程,借此混入正常用户活动。
Intrinsec研究人员指出,载荷采用紧凑的命令循环保持灵活性。内存转储显示的典型执行逻辑如下:
while (connected) { cmd = recv(); if (cmd == "exfil") run_exfil(); if (cmd == "shell") open_shell();}
这种简单逻辑允许攻击者在静默数据窃取与键盘直接控制模式间切换。每个阶段都旨在降低主机上的可检测性。尽管设计明确,该恶意软件避免使用高调持久化技术,转而依赖计划任务和被劫持的更新工具实现重启后驻留,同时保持隐蔽性。
参考来源:
Ukraine Hackers Attacking Russian Aerospace Companies and Other Defence-Related Sectors
Ukraine Hackers Attacking Russian Aerospace Companies and Other Defence-Related Sectors
文章来源 :FreeBuf
精彩推荐
乘风破浪|华盟信安线下网络安全就业班招生中!
【Web精英班·开班】HW加油站,快来充电!
始于猎艳,终于诈骗!带你了解“约炮”APP
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑白之道 《乌克兰黑客利用新型定制恶意软件攻击俄罗斯航空航天企业及国防相关行业》