APT29组织通过品酒会诱饵在欧洲外交官中部署GRAPELOADER恶意软件
俄罗斯支持的APT29组织利用伪装成品酒会邀请的钓鱼邮件攻击欧洲外交机构,部署新型恶意软件GRAPELOADER和改进版WINELOADER,并通过USB驱动器传播PteroLNK恶意程序。 2025-4-20 08:31:48 Author: buaq.net(查看原文) 阅读量:9 收藏

APT29组织通过品酒会诱饵在欧洲外交官中部署GRAPELOADER恶意软件
俄罗斯支持的黑客组织APT29利用新型恶意软件组合GRAPELOADER和改进版WINELOADER对欧洲外交机构发起钓鱼攻击。攻击者通过伪装品酒会邀请邮件诱使受害者下载包含恶意软件的ZIP文件。GRAPELOADER采用高级反分析技术和隐蔽方法收集主机信息并投放后续有效载荷。同时,APT29还使用PteroLNK感染USB驱动器传播恶意程序。 2025-4-20 02:28:0 Author: www.freebuf.com(查看原文) 阅读量:10 收藏


freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

image

新型恶意软件组合攻击欧洲外交机构

俄罗斯国家支持的黑客组织APT29(又称Cozy Bear或Midnight Blizzard)近期发起了一项针对欧洲外交实体的高级钓鱼攻击,使用了WINELOADER恶意软件的新变种和此前未公开的恶意软件加载器GRAPELOADER。

Check Point在本周发布的技术分析报告中指出:"改进版的WINELOADER仍然是后期使用的模块化后门程序,而GRAPELOADER是新发现的初始阶段工具,用于指纹识别、持久化和有效载荷投递。尽管功能不同,但两者在代码结构、混淆和字符串解密方面具有相似性。GRAPELOADER改进了WINELOADER的反分析技术,同时引入了更高级的隐蔽方法。"

精心设计的钓鱼诱饵

攻击者冒充某欧洲国家外交部,向目标发送品酒会邀请邮件,诱使受害者点击链接下载包含恶意软件的ZIP压缩包("wine.zip")。这些邮件来自bakenhof[.]com和silry[.]com域名。

该攻击活动主要针对多个欧洲国家的外交部,以及其他国家驻欧洲的大使馆。有迹象表明,中东地区的外交官可能也成为了攻击目标。

ZIP压缩包包含三个文件:作为依赖项的DLL文件("AppvIsvSubsystems64.dll")、合法的PowerPoint可执行文件("wine.exe"),以及通过DLL侧加载技术启动的恶意DLL("ppcore.dll")。这个恶意DLL实际上就是GRAPELOADER加载器,用于投放主要有效载荷。

恶意软件的技术细节

GRAPELOADER除了采用字符串混淆和运行时API解析等反分析技术外,还会收集受感染主机的基本信息并外传到外部服务器,以获取下一阶段的shellcode。

Check Point表示:"根据GRAPELOADER取代了以往攻击中使用的HTA下载器ROOTSAW这一事实,我们相信GRAPELOADER最终会导致WINELOADER的部署。"

image

相关恶意软件活动

与此同时,HarfangLab详细披露了俄罗斯黑客组织Gamaredon使用的PteroLNK VBScript恶意软件。该组织通过该恶意软件感染所有连接的USB驱动器,投放VBScript或PowerShell版本的恶意程序。

ESET在2024年9月指出:"这两种工具在系统上部署后,会反复尝试检测连接的USB驱动器,以便投放LNK文件,有时还会投放PteroLNK副本。点击LNK文件可能会直接从C2服务器获取下一阶段有效载荷,或执行PteroLNK副本来下载其他有效载荷。"

PteroLNK VBScript文件经过高度混淆,能够在执行期间动态构建下载器和LNK投放器。下载器设置为每3分钟执行一次,而LNK投放器脚本则每9分钟运行一次。

值得注意的是,这些工具与Broadcom旗下赛门铁克威胁猎人团队本月早些时候披露的攻击链中使用的两个有效载荷相同,该攻击链用于分发更新版的GammaSteel窃密软件。

参考来源:

APT29 Deploys GRAPELOADER Malware Targeting European Diplomats Through Wine-Tasting Lures

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)

文章来源: https://www.freebuf.com/articles/428116.html
如有侵权请联系:admin#unsafe.sh


文章来源: https://buaq.net/go-324320.html
如有侵权请联系:admin#unsafe.sh