【安全资讯】黑客利用开源渗透测试框架Ravage攻击俄罗斯高校与能源机构
概要:
2026年1月,安全研究人员发现一起针对俄罗斯教育、能源及金融领域的网络攻击浪潮。攻击者利用开源渗透测试框架Ravage,将其改造为远程控制工具,结合钓鱼邮件和恶意XLL文件,对目标实施精准打击。该活动背后是一个自2024年起活跃的未知黑客组织,其攻击模式具有高度隐蔽性和不规律性,已造成超过二十起入侵事件,严重威胁国家安全与关键基础设施。主要内容:
攻击活动始于钓鱼邮件,内含伪装成Excel插件的XLL文件。受害者双击后,Excel加载一个C#编写的DLL加载器,从被黑站点venera-gimadieva[.]com下载两个可执行文件。第一个文件putty.exe实为自解压CAB归档,内含AutoIt脚本,解密并注入后门PureRAT至RegAsm.exe进程,实现远程控制与数据窃取。第二个文件ps.exe解码批处理脚本,最终启动Ravage框架,连接C&C服务器执行后续命令。Ravage框架虽标榜为渗透测试工具,但具备文件操作、进程执行、PowerShell脚本运行及屏幕截图等功能,并通过SMB或WMI横向移动。然而,它无法提取认证凭据或建立隐蔽通道,因此攻击者结合PureRAT和定制加载器增强能力。该组织自2024年起使用类似手法,早期依赖Bitbucket托管和Cobalt Strike,后转向Ravage,体现其技术演进与工具多样化。
攻击目标高度聚焦于培养海事人才的院校、能源企业、外交机构及金融公司。针对金融业的钓鱼邮件使用英文文件名模仿外国合作伙伴,显示攻击者事先收集了受害者业务关系。该组织行动极不规律,常沉默数月后集中发起多起攻击,增加防御难度。此次事件凸显开源工具被武器化的风险,以及关键行业面临的针对性钓鱼威胁,建议相关机构禁止XLL附件执行并加强邮件过滤。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



