【安全资讯】APT-C-08组织利用伪造163邮箱网站窃取凭证并植入后门
概要:
南亚APT-C-08黑客组织近期发动新一轮攻击,通过伪造163邮箱登录页面窃取用户凭证,并植入恶意脚本实现持久化控制。该组织疑似有国家背景,长期针对政府、国防及学术机构。攻击者利用社会工程学诱导受害者输入账号密码,随后下载包含VBS脚本的ZIP压缩包,最终部署PowerShell后门以完全控制受害系统。主要内容:
攻击始于受害者访问与163邮箱高度相似的钓鱼网站。输入凭证后,页面自动跳转至下载页面,诱使用户下载受密码保护的ZIP文件。解压后,名为Requirement_Letter.vbs的脚本(约80KB)执行多项恶意操作:首先检查是否重复运行,随后在AppData目录创建副本wupdate_helper.vbs,并通过修改注册表、创建计划任务及开始菜单快捷方式实现持久化。该VBS脚本运行时生成两个PowerShell脚本:vps_transfer.ps1负责窃取系统信息并上传至C2服务器;vps_c2.ps1则建立远程控制通道,等待攻击者指令。为隐蔽行踪,脚本会打开一个无害的PDF或Word文档作为诱饵,并在完成后自删除。360 Security分析指出,此次攻击与APT-C-08历史活动高度吻合:钓鱼站点IP(162.244.93.6)、OpenResty服务器版本(1.27.1.1)及HTML代码哈希值均与2025年样本一致。
该攻击影响严重:一旦邮件凭证失窃,攻击者可窃取敏感通信、渗透内部系统,甚至将受感染主机作为跳板横向移动。当前已发现针对中国及南亚机构的案例,未来可能仿冒Gmail、Outlook等邮箱扩大攻击面。防御需加强员工识别钓鱼页面的培训、启用多因素认证,并定期检查系统启动项与计划任务中的可疑脚本。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



