2024年6月:Patchwork组织对国内高校的攻击事件报告
概述
瑞星威胁情报平台于近期捕获到一起针对国内高校的攻击事件,攻击者使用伪装成pdf
文档的快捷方式作为钓鱼文档,当用户双击钓鱼文档时,会执行内置的PowerShell
命令,从远程的服务器下载诱饵文档和恶意程序,接着创建计划任务实现恶意程序的持久化,恶意程序会从服务器上下载并执行开源工具Donut
生成的ShellCode
,ShellCode
会解密出最终的NorthStarC2
后门。此次攻击事件和我们在去年12月发布的Patchwork
组织针对我国的新能源行业的攻击事件具有高度的相似性,因此将本次捕获到的攻击行动归属于Patchwork
组织。