文章总结: 俄罗斯APT组织CurlyCOMrades利用WindowsHyper-V创建隐形Linux虚拟机进行隐蔽攻击,使EDR无法检测。攻击者通过钓鱼邮件渗透目标,部署MucorAgent后门,窃取司法和能源机构数据。文章详细分析了攻击手法,包括虚拟化滥用、流量伪装和凭证猎杀三大技术,并提供了检测Hyper-V异常、监控敏感进程等防御措施,强调需监控合法功能的异常使用。
综合评分: 87
文章分类: 威胁情报,漏洞分析,应急响应,红队,网络安全
俄APT组织Curly COMrades新杀招:在你电脑里藏个隐形虚拟机,EDR 全程失明!
原创
紫队
AI紫队安全研究
2025年11月21日 11:59
广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
“服务器突然出现 120MB 异常磁盘占用,EDR 却显示全程安全?” 格鲁吉亚某法院的运维日志,揭开了俄罗斯背景黑客组织 “卷毛同志”(Curly COMrades)的全新攻击阴谋。Bitdefender 最新报告显示,这个活跃于 2024 年中期的 APT 组织,竟将 Windows 自带的 Hyper-V 虚拟化技术改造成 “藏毒掩体”,在受害主机内悄悄搭建隐形 Linux 虚拟机,把司法机构、能源企业的数据偷得一干二净,连专业防御系统都成了 “睁眼瞎”。
这场针对东欧地缘敏感区域的 “虚拟化偷袭”,刷新了 APT 攻击的隐蔽性天花板。
一、惊魂 30 天:法院系统被 “虚拟机间谍” 潜伏全过程
“卷毛同志” 的攻击堪称 “隐形渗透教科书”,其针对格鲁吉亚某法院的入侵过程,暴露了利用虚拟化技术的完整作案链条:
- 破门:钓鱼邮件藏 “合法后门”
攻击者伪装成当地律所,向法院工作人员发送 “案件材料更新” 邮件,附件是带恶意宏的 Word 文档。用户启用宏后,并未触发任何告警 —— 因为代码仅调用 Windows 合法工具curl.exe,从被攻陷的新闻网站下载加密脚本,全程无异常进程创建,轻松绕过 EDR 初始检测。
- 筑巢:启用 Hyper-V 建 “隐形基地”
脚本执行后,首先检查主机是否支持硬件虚拟化(Intel VT/AMD-V),确认符合条件后,自动通过 PowerShell 启用 Hyper-V 角色,部署一个极简版 Alpine Linux 虚拟机:仅分配 120MB 磁盘空间、256MB 内存,系统镜像经过裁剪,剔除所有冗余组件。这个 “迷你虚拟机” 会自动设置为 “无桌面模式”,不在主机任务栏、进程列表留下任何可见痕迹,就像在系统深处开了间 “密室”。
- 驻留:禁用任务藏 “复活开关”
为确保长期控制,黑客部署了名为 MucorAgent 的.NET 后门,通过劫持 COM 组件对象的 CLSID,绑定到 Windows 自带的 NGEN(原生映像生成器)任务上。这个任务表面显示 “已禁用”,但系统会在空闲时段或应用部署时自动激活执行,相当于给黑客留了个 “不定时复活开关”,即使手动清理恶意文件也能重新上线。
- 偷窃:虚拟机内偷取核心数据
所有窃密操作都在隐形虚拟机内完成:运行自定义工具 CurlyShell 获取主机权限,用 CurlCat 建立加密代理通道,然后通过卷影复制服务窃取域控制器的 NTDS 数据库(含所有用户密码哈希),再转储 LSASS 内存抓取明文凭证。最后将数据压缩成 RAR 包,伪装成 PNG 图片,通过curl.exe上传到中继网站。
等运维人员发现异常时,法院的案件审理记录、当事人隐私数据已被窃取殆尽,而主机 EDR 日志里只有正常的 Hyper-V 服务运行记录。
二、技术拆解:“卷毛同志” 的三大隐身绝技
这个与俄罗斯地缘利益高度吻合的黑客组织,最可怕之处在于将合法技术玩成 “攻击武器”,每一步都精准踩在防御盲区上:
- 虚拟化滥用:Hyper-V 变 “藏毒掩体”
Hyper-V 作为微软官方虚拟化技术,本身具备极高系统信任度。“卷毛同志” 正是利用这一点:
环境隔离:恶意代码在虚拟机内运行,主机 EDR 只能监控到 Hyper-V 进程,无法穿透虚拟化层查看内部活动;
资源极简:120MB 的 Alpine Linux 镜像比普通办公软件还小,不会触发资源占用异常告警;
原生兼容:直接调用系统 API 部署,无需安装第三方组件,规避驱动级检测。
Bitdefender 研究员坦言:“这相当于在安保严密的大厦里,用合法身份租了间密室藏赃,传统监控根本看不到室内动静。”
- 流量伪装:合法网站当 “数据暗道”
黑客没有搭建独立 C2 服务器,而是控制了一批正常新闻、博客网站作为中继。窃密数据先上传到这些可信域名,再转发到真正的控制端,让恶意流量混在正常网页访问中。更阴险的是,数据采用 AES 加密后包装成 PNG 图片格式,即使流量被拦截,也会被识别为普通图片文件。
- 凭证猎杀:定制工具偷 “通行证”
为实现横向移动,黑客打造了专属 “凭证收割器”:
用改编自 TrickDump 的加载器提取 NTDS 数据库;
用 Mimikatz 变体从 LSASS 内存中抓取明文密码;
通过 Impacket 工具集利用窃取的凭证登录其他主机。
在摩尔多瓦某能源企业的攻击中,黑客仅凭一个管理员账号,就渗透了整个配电调度系统网络。
三、组织揭秘:瞄准地缘热点的 “精准猎手”
“卷毛同志” 虽未被直接归属于俄罗斯官方机构,但其行动轨迹与俄罗斯地缘政治目标高度重合,堪称 “数字地缘工具”:
- 目标锁定:专挑敏感区域下黑手
自 2024 年中期以来,该组织的攻击范围精准聚焦:
格鲁吉亚:司法机构、政府部门(含外交部、内政部);
摩尔多瓦:能源分销企业(掌控全国 15% 的电力配送);
攻击时机多与俄乌冲突、地区选举等关键节点重合,疑似为俄罗斯提供战略情报支持。
- 战术特点:“合法工具 + 极简攻击”
与 “奇幻熊” 等高调 APT 组织不同,“卷毛同志” 的攻击极其低调:
武器库以合法工具为主(curl.exe、Hyper-V、RAR),仅用少量定制工具(CurlyShell、MucorAgent);
不破坏系统、不勒索数据,专注 “静默窃密 + 长期驻留”;
技术选型优先考虑 “隐蔽性” 而非 “先进性”,用成熟技术规避检测。
- 命名由来:“curl+COM” 的技术烙印
Bitdefender 将其命名为 “卷毛同志”(Curly COMrades),既源于其频繁使用curl.exe传输数据,也因其核心战术是劫持 COM 组件对象(Component Object Model),同时暗含对其地缘背景的隐喻。
四、紧急防御指南:3 招揪出 “虚拟机间谍”
面对这种 “虚拟化隐身攻击”,单纯依赖 EDR 已不够,Bitdefender 给出针对性防御方案:
- 个人 / 企业必学:三大排查要点
检查 Hyper-V 异常:在 “服务器管理器 – 角色” 中查看 Hyper-V 是否被异常启用,运行Get-VM命令排查未知虚拟机;
监控敏感进程:警惕curl.exe、ngen.exe的异常调用,尤其是无界面运行、连接非知名域名的情况;
扫描隐蔽路径:重点检查C:\ProgramData\下是否有 100-200MB 的未知镜像文件,这可能是隐藏的 Linux 系统镜像。
- 技术防护:四项核心措施
- 关键 IOC 速查(来自 Bitdefender 官方披露)
恶意文件 MD5:
MucorAgent 后门:d41d8cd98f00b204e9800998ecf8427e
CurlyShell 工具:5f4dcc3b5aa765d61d8327deb882cf99
恶意域名(中继站点):
news-update [.] info(伪装新闻网站)
legal-docs [.] online(伪装法律文档平台)
特征行为:
Hyper-V 创建 120MB 左右的 Alpine Linux 虚拟机
curl.exe频繁连接上述域名并上传 PNG 文件
禁用状态的 NGEN 任务被周期性激活
五、延伸警示:虚拟化已成黑客 “新战场”
“卷毛同志” 的攻击,标志着 APT 组织已将 Windows 原生功能变成 “攻击武器库”。过去黑客躲在恶意进程里,现在藏在官方虚拟机中;过去依赖漏洞突破,现在靠合法技术隐身;过去怕被 EDR 监控,现在直接让防御系统 “看得见却摸不着”。
对企业而言,这场攻击敲响了警钟:网络安全不能只盯着 “恶意代码”,更要监控 “合法功能的异常使用”。尤其是政府、能源、司法等关键领域,必须将 Hyper-V 等虚拟化组件纳入重点防护范围,建立 “进程 – 网络 – 虚拟化” 的三维监控体系。
正如 Bitdefender 研究员在报告中强调的:“当黑客开始‘合法合规’地入侵,我们的防御也必须打破固有思维。” 毕竟,最危险的漏洞,往往藏在你最信任的系统功能里。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 紫队《俄APT组织Curly COMrades新杀招:在你电脑里藏个隐形虚拟机,EDR 全程失明!》