【安全资讯】黑客利用开源渗透测试框架Ravage攻击俄罗斯高校与能源机构

安恒恒脑 2026-07-12 04:00:00 174人浏览

概要:

2026年1月,安全研究人员发现一起针对俄罗斯教育、能源及金融领域的网络攻击浪潮。攻击者利用开源渗透测试框架Ravage,将其改造为远程控制工具,结合钓鱼邮件和恶意XLL文件,对目标实施精准打击。该活动背后是一个自2024年起活跃的未知黑客组织,其攻击模式具有高度隐蔽性和不规律性,已造成超过二十起入侵事件,严重威胁国家安全与关键基础设施。

主要内容:

攻击活动始于钓鱼邮件,内含伪装成Excel插件的XLL文件。受害者双击后,Excel加载一个C#编写的DLL加载器,从被黑站点venera-gimadieva[.]com下载两个可执行文件。第一个文件putty.exe实为自解压CAB归档,内含AutoIt脚本,解密并注入后门PureRAT至RegAsm.exe进程,实现远程控制与数据窃取。第二个文件ps.exe解码批处理脚本,最终启动Ravage框架,连接C&C服务器执行后续命令。

Ravage框架虽标榜为渗透测试工具,但具备文件操作、进程执行、PowerShell脚本运行及屏幕截图等功能,并通过SMB或WMI横向移动。然而,它无法提取认证凭据或建立隐蔽通道,因此攻击者结合PureRAT和定制加载器增强能力。该组织自2024年起使用类似手法,早期依赖Bitbucket托管和Cobalt Strike,后转向Ravage,体现其技术演进与工具多样化。

攻击目标高度聚焦于培养海事人才的院校、能源企业、外交机构及金融公司。针对金融业的钓鱼邮件使用英文文件名模仿外国合作伙伴,显示攻击者事先收集了受害者业务关系。该组织行动极不规律,常沉默数月后集中发起多起攻击,增加防御难度。此次事件凸显开源工具被武器化的风险,以及关键行业面临的针对性钓鱼威胁,建议相关机构禁止XLL附件执行并加强邮件过滤。
钓鱼攻击 恶意代码 远程控制RAT C&C控制 木马 后门 教育科研 能源 金融 政府部门
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。