文章总结: 趋势科技研究人员发现了一种名为Charon的新型勒索软件,针对中东地区的公共部门和航空业。该勒索软件采用APT级别的策略,包括DLL侧载、进程注入和逃避EDR软件的能力。Charon能够终止安全相关服务、删除卷影副本和备份,采用多线程和部分加密技术,还使用开源Dark-Kill项目编译的驱动程序来禁用EDR解决方案。攻击活动似乎是针对性的,使用定制的赎金记录。该组织与EarthBaxia在技术上存在重叠,可能是EarthBaxia组织的直接参与、假旗行动或新威胁组织。
综合评分: 85
文章分类: 威胁情报,恶意软件,安全大事件,红队,漏洞分析
Charon 勒索软件利用 APT 组织的战术袭击中东地区
会杀毒的单反狗
军哥网络安全读报
2025年8月14日 09:01
中国香港
导读
趋势科技研究人员发现了一项新的黑客活动,该活动利用一种以前未记录的勒索软件家族 Charon 来针对中东的公共部门和航空业。
据趋势科技称,此次活动背后的威胁组织展现出的策略与高级持续性威胁 (APT) 组织的策略类似,例如 DLL 侧载、进程注入以及逃避端点检测和响应 (EDR) 软件的能力。
DLL 侧载技术与之前记录的黑客组织Earth Baxia攻击手法类似,该组织针对亚太地区敏感目标发动攻击,利用影响 OSGeo GeoServer GeoTools 的现已修补的安全漏洞,提供名为 EAGLEDOOR 的后门。
研究人员表示:“攻击链利用合法的浏览器相关文件 Edge.exe(原名为 cookie_exporter.exe)来侧载恶意 msedge.dll(SWORDLDR),随后部署了 Charon 勒索软件负载。 ”
与其他勒索软件二进制文件一样,Charon 能够执行破坏性操作,例如终止与安全相关的服务和正在运行的进程,以及删除卷影副本和备份,从而最大限度地降低恢复的可能性。它还采用多线程和部分加密技术,使文件锁定程序更快、更高效。
该勒索软件的另一个显著特点是,它使用开源Dark-Kill 项目编译的驱动程序,通过所谓的“自带易受攻击驱动程序 (BYOVD)”攻击来禁用 EDR 解决方案。
此功能在执行过程中从未被触发,这表明该功能可能正在开发中。
有证据表明,此次攻击活动是针对性的,而非投机取巧。这源于攻击者使用了定制的赎金记录,其中明确提到了受害组织的名称,而这种策略在传统的勒索软件攻击中并不常见。目前尚不清楚攻击者是如何获得初始访问权限的。
该组织与 Earth Baxia 在技术上存在重叠,趋势科技强调,这可能意味着以下三件事之一:
- Earth Baxia 组织的直接参与;
- 故意模仿Earth Baxia 间谍技术的假旗行动;
- 一个独立开发了类似策略的新威胁组织。
趋势科技指出:“在没有共享基础设施或一致目标模式等确凿证据的情况下,我们评估这次攻击与已知的 Earth Baxia 行动表现出有限但显著的技术融合。”
无论归因如何,这些发现都表明勒索软件运营商越来越多地采用复杂的方法来部署恶意软件和逃避防御,这进一步模糊了网络犯罪和APT攻击之间的界限。
技术报告:
https://www.trendmicro.com/en_us/research/25/h/new-ransomware-charon.html
新闻链接:
https://thehackernews.com/2025/08/charon-ransomware-hits-middle-east.html
今日安全资讯速递
APT事件
Advanced Persistent Threat
俄黑客利用 WinRAR 0day漏洞攻击欧洲和加拿大
https://www.securityweek.com/russian-hackers-exploited-winrar-zero-day-in-attacks-on-europe-canada/
两个组织分别利用 WinRAR 漏洞开展网络间谍活动
https://therecord.media/winrar-zero-day-exploited-romcom-paper-werewolf-goffee-hackers
思科报告:新的 PS1Bot 恶意软件活动利用恶意广告部署多阶段内存攻击
https://thehackernews.com/2025/08/new-ps1bot-malware-campaign-uses.html
Charon 勒索软件利用 APT 级别规避策略袭击中东地区
https://thehackernews.com/2025/08/charon-ransomware-hits-middle-east.html
“Curly COMrades”APT黑客攻击多个国家的关键组织
‘Curly COMrades’ APT Hackers Target Critical Organizations Across Multiple Countries
一般威胁事件
General Threat Incidents
RansomHub 勒索软件组织从人力资源和招聘公司 Manpower 窃取了敏感信息
https://www.securityweek.com/manpower-says-data-breach-stemming-from-ransomware-attack-impacts-140000/
伪造的 Minecraft 安装程序传播 NjRat 间谍软件以窃取数据
Fake Minecraft Installer Spreads NjRat Spyware to Steal Data
VexTrio 黑客利用 Google Play 和 App Store 上的虚假验证码和恶意应用程序攻击用户
VexTrio Hackers Use Fake CAPTCHAs and Malicious Apps on Google Play & App Store to Target Users
研究人员破解了 DarkBit 勒索软件使用的加密
Researchers cracked the encryption used by DarkBit ransomware
黑客部署专用网络钓鱼程序进行 FIDO 身份验证降级攻击
Hackers Deploy Dedicated Phishlet for FIDO Authentication Downgrade Attacks
美国在货物中隐藏追踪器,以监控转运至中国的人工智能芯片
https://www.techrepublic.com/article/news-us-tracking-shipments-us-chips-china/
SmartLoader 恶意软件伪装成合法 GitHub 存储库感染用户
SmartLoader Malware Masquerades as Legitimate GitHub Repository to Infect Users
漏洞事件
Vulnerability Incidents
微软 2025 年 8 月补丁日更新解决了 Windows、Office 和 Hyper-V 中等组件中的超过100个漏洞
https://www.securityweek.com/microsoft-patches-over-100-vulnerabilities/
微软 Office 漏洞可导致攻击者远程执行恶意代码
Microsoft Office Vulnerabilities Let Attackers Execute Malicious Code Remotely
Windows 远程桌面服务漏洞允许基于网络的拒绝服务攻击
Windows Remote Desktop Services Flaw Allows Network-Based Denial-of-Service Attacks
Zoom 和 Xerox 发布关键安全更新,修复权限提升和 RCE 漏洞
https://thehackernews.com/2025/08/zoom-and-xerox-release-critical.html
Chrome 多个高危漏洞可导致攻击者执行任意代码
Multiple Chrome High-Severity Vulnerabilities Let Attackers Execute Arbitrary Code
GitHub Copilot RCE 漏洞可通过 Prompt Injection 实现系统入侵
GitHub Copilot RCE Vulnerability via Prompt Injection Enables Full System Compromise
Erlang/OTP SSH 漏洞利用尝试激增
https://www.infosecurity-magazine.com/news/erlangotp-ssh-flaw-sees/
GitLab 多个漏洞允许账户接管和存储型 XSS 攻击
Multiple GitLab Vulnerabilities Allow Account Takeover and Stored XSS Attacks
Adobe 修补了 13 款产品的 60 多个漏洞
https://www.securityweek.com/adobe-patches-over-60-vulnerabilities-across-13-products/
英特尔、AMD、Nvidia 修复多个产品漏洞
https://www.securityweek.com/chipmaker-patch-tuesday-many-vulnerabilities-addressed-by-intel-amd-nvidia/
ICS 补丁日:西门子、施耐德、Aveva、霍尼韦尔、ABB 和 Phoenix Contact 发布补丁
https://www.securityweek.com/ics-patch-tuesday-major-vendors-address-code-execution-vulnerabilities/
Fortinet 警告:FortiSIEM 存在严重漏洞,可能遭恶意利用
Critical FortiSIEM flaw under active exploitation, Fortinet warns
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗《Charon 勒索软件利用 APT 组织的战术袭击中东地区》