【安全资讯】Fluffy Wolf组织2026年第一季度活跃度上升:俄罗斯金融业面临威胁

安恒恒脑 2026-07-12 04:00:00 358人浏览

概要:

网络安全公司Positive Technologies旗下PT ESC团队发现,黑客组织Fluffy Wolf(又名VasyGrek和RTM)在2026年第一季度持续活跃,针对俄罗斯金融行业发起多阶段钓鱼攻击。该组织利用伪装成财务对账文件的恶意BAT脚本,通过GitHub和Firebase等合法云服务分发PureRat远程控制木马,实现隐蔽的持久化控制。1月至3月共检测到30个恶意样本,其中1月攻击最为密集,达12起。

主要内容:

攻击始于精心设计的钓鱼邮件,主题为“对账报告与索赔”,诱使财务人员点击链接下载托管于GitHub的恶意压缩包。压缩包内含混淆的BAT文件,通过大量SET和GOTO语句实现代码混淆,执行后解码Base64数据并调用PowerShell下载图片文件。图片中隐藏的.NET加载器AndeLoader从GitHub获取最终载荷,并利用“Living off the Land”技术将PureRat注入合法进程MsBuild.exe,绕过传统杀毒软件检测。

PureRat作为远程访问木马,赋予攻击者完全控制权,包括文件浏览、数据窃取、命令执行及实时屏幕监控,对金融系统构成严重数据泄露和资金盗窃风险。此外,该组织在GitHub仓库sergo20261下发现多个辅助项目,包含Rust编写的加载器、木马可执行文件及Base64编码的中间载荷,形成复杂的多阶段攻击链。

Fluffy Wolf自2021年活跃,工具库涵盖勒索软件、信息窃取器、挖矿木马等,如RTM、MetaStealer、RedLine、xmrig_miner等。本次攻击未使用勒索软件,而是选择隐蔽的远程控制木马,可能旨在长期窃取敏感数据用于后续勒索或出售。该组织活动范围覆盖俄罗斯多个行业,包括医疗、物流、媒体、零售、农业、能源等,但金融业是当前重点目标。其利用合法云服务和进程注入技术,使得防御需依赖行为分析而非单纯签名检测,建议企业加强启动项监控、限制PowerShell执行权限,并监控异常网络流量。
钓鱼攻击 恶意代码 远程控制RAT 木马 C&C控制 数据泄露 金融 医疗卫生 科技公司 能源 媒体行业 零售业 农业 制造业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。