2024年6月:Patchwork组织对国内高校的攻击事件报告

2024年6月:Patchwork组织对国内高校的攻击事件报告

概述

  瑞星威胁情报平台于近期捕获到一起针对国内高校的攻击事件,攻击者使用伪装成pdf文档的快捷方式作为钓鱼文档,当用户双击钓鱼文档时,会执行内置的PowerShell命令,从远程的服务器下载诱饵文档和恶意程序,接着创建计划任务实现恶意程序的持久化,恶意程序会从服务器上下载并执行开源工具Donut生成的ShellCodeShellCode会解密出最终的NorthStarC2后门。此次攻击事件和我们在去年12月发布的Patchwork组织针对我国的新能源行业的攻击事件具有高度的相似性,因此将本次捕获到的攻击行动归属于Patchwork组织。

2024年3月:SideWinder组织近期针对国内的攻击事件

2024年3月:SideWinder组织近期针对国内的攻击事件

概述

  瑞星威胁情报平台捕获到近期针对国内的攻击事件。攻击者通过邮件发送给目标机构钓鱼文档。当用户双击文档执行宏代码后,会在释放出一个窃密的木马,该木马会获取指定的目录下后缀名为pdf、doc、docx、xlsx、xls、ppt、pptx、zip的文件,把获取到的文件加密之后发送到服务器。通过对比其域名特点和窃密手法,发现和SideWinder组织具有高度相似性,因此将本次捕获到的攻击行动归属于SideWinder组织。

CVE-2024-38112漏洞预警

CVE-2024-38112漏洞预警

概述

  近日微软发布安全更新修补了多个安全漏洞,其中包含CVE编号为CVE-2024-38112的安全漏洞。该漏洞允许攻击者利用构造的Internet快捷方式文件在受害者机器上调起已无法通过正常方式调起的Internet Explorer并使其访问恶意站点执行恶意代码。据CheckPoint的安全研究人员描述,相关漏洞早在2023年1月就出现了在野利用。

CVE-2024-30078漏洞预警

CVE-2024-30078漏洞预警

概述

  近日,微软发布了一项重要更新,修复了一个关于Windows Wi-Fi驱动程序的高危漏洞(CVE-2024-30078)。在近源的场景下,该漏洞允许未经身份验证的攻击者向使用Wi-Fi网络适配器的系统/设备发送特定的恶意网络数据包来触发漏洞,从而使得攻击者能在无需用户交互的情况下实现远程代码执行。