【安全资讯】Fluffy Wolf组织2026年第一季度活跃度上升:俄罗斯金融业面临威胁
概要:
网络安全公司Positive Technologies旗下PT ESC团队发现,黑客组织Fluffy Wolf(又名VasyGrek和RTM)在2026年第一季度持续活跃,针对俄罗斯金融行业发起多阶段钓鱼攻击。该组织利用伪装成财务对账文件的恶意BAT脚本,通过GitHub和Firebase等合法云服务分发PureRat远程控制木马,实现隐蔽的持久化控制。1月至3月共检测到30个恶意样本,其中1月攻击最为密集,达12起。主要内容:
攻击始于精心设计的钓鱼邮件,主题为“对账报告与索赔”,诱使财务人员点击链接下载托管于GitHub的恶意压缩包。压缩包内含混淆的BAT文件,通过大量SET和GOTO语句实现代码混淆,执行后解码Base64数据并调用PowerShell下载图片文件。图片中隐藏的.NET加载器AndeLoader从GitHub获取最终载荷,并利用“Living off the Land”技术将PureRat注入合法进程MsBuild.exe,绕过传统杀毒软件检测。PureRat作为远程访问木马,赋予攻击者完全控制权,包括文件浏览、数据窃取、命令执行及实时屏幕监控,对金融系统构成严重数据泄露和资金盗窃风险。此外,该组织在GitHub仓库sergo20261下发现多个辅助项目,包含Rust编写的加载器、木马可执行文件及Base64编码的中间载荷,形成复杂的多阶段攻击链。
Fluffy Wolf自2021年活跃,工具库涵盖勒索软件、信息窃取器、挖矿木马等,如RTM、MetaStealer、RedLine、xmrig_miner等。本次攻击未使用勒索软件,而是选择隐蔽的远程控制木马,可能旨在长期窃取敏感数据用于后续勒索或出售。该组织活动范围覆盖俄罗斯多个行业,包括医疗、物流、媒体、零售、农业、能源等,但金融业是当前重点目标。其利用合法云服务和进程注入技术,使得防御需依赖行为分析而非单纯签名检测,建议企业加强启动项监控、限制PowerShell执行权限,并监控异常网络流量。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



