【安全资讯】Lazarus组织利用CVE-2025-55182漏洞与Copperhedge组件发起精准攻击
概要:
近日,360高级威胁研究院监测到APT-C-26(Lazarus)组织利用CVE-2025-55182漏洞(React代码库不安全反序列化漏洞)发起攻击,结合Copperhedge恶意软件家族组件,针对金融机构和加密货币交易所进行深度渗透。该漏洞影响React 19.x及Next.js 15.x和16.x,允许未经身份验证的远程代码执行。攻击者通过批量扫描利用漏洞获取初始访问权限,随后使用内网渗透工具MultiRelay和UAC绕过工具Akagi64提升权限,最终加载Copperhedge Backdoor建立持久化控制。此次行动展现了Lazarus组织在漏洞利用和工具链整合上的高度技术能力,目标明确指向区块链相关基础设施,旨在窃取数据或转移资金。主要内容:
攻击流程方面,Lazarus组织将CVE-2025-55182漏洞利用工具编译为Windows可执行程序,以list.txt文件作为目标列表进行批量扫描,获取初始访问权限。随后,攻击者使用MultiRelay进行内网横向移动,并利用Akagi64绕过用户账户控制(UAC)机制提升权限。通过rundll32.exe加载Copperhedge Loader,该Loader采用循环密钥异或解密算法,以56字节硬编码密钥处理184320字节数据,将Copperhedge Backdoor释放到内存执行。Copperhedge Backdoor是Manuscrypt系列远程访问工具(RAT)的变种,能够执行任意命令、进行系统侦察并窃取数据。其配置信息加密存储于注册表或特定文件,并创建名为“MsSecurityObj”的互斥锁防止重复执行。后门收集系统信息后,通过HTTP请求与C2服务器通信,使用ChaCha20加密、XOR和Base64编码保护数据传输,包含30个命令和11个响应代码,支持文件操作、进程管理、命令执行等功能。此次攻击中,Copperhedge组件伪装为“WaveTest”标识以规避检测,其整体功能与历史版本一致。结合CVE-2025-55182漏洞利用方式与Lazarus组织已知攻击模式的高度相似性,以及目标行业匹配度,判定此次行动归属于Lazarus组织,主要针对金融机构和区块链基础设施,可能造成数据泄露和资金损失。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



