利用已知 WinRAR 零日漏洞,黑客组织 SideCopy 锁定弱安全设备发起攻击
创始人
2025-07-06 08:41:30
0

11 月 13 日消息,软件开发商 RARLab 于今年 7 月修复了 WinRAR 的零日漏洞 CVE-2023-38831,不过有安全公司 Seqrite 指出,日前依然有多名 SideCopy 黑客组织成员利用这项漏洞,对还未来得及修复的电脑发动攻击,对这些电脑部署 AllaKore RAT、DRat、Ares RAT 变种等恶意木马。

黑客先是通过网络钓鱼手法,引诱用户下载钓鱼 PDF 文件,但 PDF 实际上是伪装的 Windows LNK 可执行文件,一旦受害者打开了 PDF 文件,木马就会开始分析电脑安装的.NET 版本、 杀毒软件信息,然后使用 Base64,以 DLL 侧载(DLL Side-loading)方式启动恶意 DLL 库。

▲ 钓鱼 PDF 文件,图源 Seqrite

▲ 钓鱼 PDF 文件,图源 Seqrite

据悉,这一 DLL 库先会开启钓鱼 PDF 文件内容来降低用户戒心,而在背地里向黑客的域名发送信息,在后台中下载一系列恶意软件,进而进行攻击,黑客可窃取用户系统信息、录制用户键盘输入内容、截图用户桌面、上传下载内容等。

在其中一起攻击行动里,黑客散播与印度太空研究组织 NSRO 有关的 PDF 文件,文件名是 ACR.pdf 或 ACR_ICR_ECR_Form_for_Endorsement_New_Policy.pdf,Windows 及 Linux 设备点击后,便会中招。

IT之家经过查询得知,SideCopy 的攻击行动最早可追溯自 2019 年,长期以来都是针对南亚国家下手,而 Seqrite 研究人员指出,从今年初他们每个月几乎都会看到该黑客组织发起新攻击行动,也陆续发现黑客开始启用一系列新工具,例如 Double Action RAT、一个以. NET 开发的 RAT 木马程序,并也开始通过 PowerShell 远程执行命令。

此外,这些黑客今年积极针对大学生的电脑下手,泄露学生隐私资料,还利用蜜罐陷阱(Honeypot)引诱相关部门人员上当,从而窃取机密情报。

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...
《非诚勿扰》红人闫凤娇被曝厕所... 【51CTO.com 综合消息360安全专家提醒说,“闫凤娇”、“非诚勿扰”已经被黑客盯上成为了“木...
2012年第四季度互联网状况报... [[71653]]  北京时间4月25日消息,据国外媒体报道,全球知名的云平台公司Akamai Te...