【安全资讯】俄罗斯工业企业遭Rare Werewolf组织钓鱼攻击,利用AnyDesk实现隐蔽远程控制
概要:
俄罗斯工业企业正面临一场高度隐蔽的定向钓鱼攻击。安全研究机构Seqrite Threat Research发现,一个名为Rare Werewolf(又称Librarian Ghouls)的黑客组织,通过伪装成航空研究机构的商业发票邮件,诱导受害者安装合法远程控制软件AnyDesk,从而实现对目标系统的长期、隐蔽访问。该攻击自2025年起活跃,专门针对俄罗斯、白俄罗斯及哈萨克斯坦的工业、机械制造、航空航天及石化企业,其多阶段攻击流程和“Living-off-the-Land”策略对传统安全防御构成严峻挑战。主要内容:
攻击始于一封精心伪造的钓鱼邮件,发件人冒用俄罗斯联邦预算机构“全俄科学研究所”(ФБУ "ВНИИР")的名义,使用近期注册的仿冒域名vniir-avia[.]space,并附上俄工贸部标志以增加可信度。邮件内含一个受密码保护的RAR压缩包“счет на оплату.rar”,密码(dsa9568-4444)直接写在邮件正文中,这是一种规避邮件防病毒扫描的常见手段。压缩包内是一个Delphi编译的可执行文件,实际为Smart Install Maker 5.04打包器。执行后,该恶意程序会释放一个诱饵PDF文件以分散用户注意力,同时在后台将恶意载荷写入C:\temp\ChromioumTemp*目录。攻击者通过“echo>>”命令创建文本文件,再重命名为.cmd脚本,这些脚本会依次连接C2服务器下载下一阶段载荷。下载的RAR压缩包内包含便携版AnyDesk、命令行SMTP客户端Blat、窗口隐藏工具4t Tray Minimizer以及一个批处理脚本(wctF522.bat)。
核心恶意脚本首先通过“ping -n 60 127.0.0.1”命令引入60秒延迟,以逃避沙箱分析。随后,它在%ProgramData%\AnyDesk目录下部署AnyDesk,并配置为无人值守访问模式,硬编码密码为“QWERTY1234566”。脚本将AnyDesk的配置文件、客户端ID、日志和证书打包成带密码(limpid2903392)的RAR文件,并通过Blat工具经SMTP服务器mail.versio.nl发送至攻击者控制的邮箱(in@okbm-bus.nl),邮件主题包含计算机名和用户名,使攻击者能精准识别受害机器。
为确保持久控制,脚本创建名为“Auto apdate”的计划任务,在用户登录时以最高权限运行Trays.exe -tray,并通过Tray Minimizer隐藏AnyDesk窗口,使远程访问完全不被察觉。最后,所有临时文件(.cmd、.rar、.exe、.pdf)被自动删除,以掩盖攻击痕迹。此次攻击完全采用“Living-off-the-Land”策略,利用合法工具而非恶意代码,使得传统安全检测手段难以发现。尽管本次样本未发现XMRig挖矿程序,但攻击者可能在后续阶段部署。该事件凸显了工业及国防相关企业需加强邮件附件过滤、实施多因素认证并严格管控第三方远程管理工具的使用。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



