关键词
木马
威胁态势:乌克兰国家计算机应急响应团队(CERT-UA)今日通报一起代号为 UAC-0277 的高烈度供应链挂马事件。攻击者入侵了超过 100 家合法网站并注入恶意 JS 脚本,结合区块链以太坊 / Polygon 智能合约(EtherHiding 技术)动态派发指令。当搜索引流受害者访问网站时,页面弹出高度逼真的“伪造 Cloudflare 人机验证”,通过 ClickFix 手法诱导用户执行指令,进而向终端分发信息窃取木马 LunexStealer 及特权浏览器扩展。
威胁基础档案
- 攻击团伙:
UAC-0277
- 受害规模:
已确认 100+ 合法网站被批量注入恶意代码
- 核心载荷:
LunexStealer(又名 Psychedelic Stealer)、恶意扩展 LUNARAXE、系统劫持模块 NAIVEMESS
- 创新技术:
EtherHiding(智能合约规避溯源与动态调度)+ ClickFix 社交工程 + BYOVD(自带漏洞驱动致盲安全软件)
被黑网站注入的 JavaScript 不会直接连接传统的域名或 IP,而是向 Polygon / Ethereum 公链上的智能合约发起只读查询,拉取最新的恶意域名与工作模式。智能合约设三种模式:模式 0(静默隐蔽)、模式 1(受害者指纹采集)以及模式 2(实装伪造验证页)。只有通过搜索引擎引流、首次访问且处于 Windows 环境的用户才会看到钓鱼弹窗,极大干扰了沙箱与爬虫分析。
2. BYOVD 攻击与杀软致盲
受害者根据伪造的“请按指示验证您是真人”提示,在终端运行命令后会拉取特制 MSI 安装包。其中高级变体携带带有合法数字签名的脆弱 AMD 驱动程序(PDFWKRNL.sys),利用其内核写权限直接破坏 Windows Defender 监控,同时添加防御白名单,为后续木马静默驻留扫清障碍。
3. 伪装 Word 扩展与 Native Messaging 跨界渗透
恶意软件在浏览器中静默安装名为“Microsoft Office Word Editor”的流氓插件(LUNARAXE),其不仅能剥离网页的 CSP(内容安全策略)请求头、注入脚本监听密码,还通过 Windows 原生消息机制(Native Messaging)与后台辅助组件 NAIVEMESS 通信,将文件读写与命令执行权限无缝延伸至宿主操作系统。
️ 蓝队检测指标与安全加固清单
根据 CERT-UA 与安全研究实验室的联合建议,企业与站长需从网络端与终端两处建立封堵:
1. 组策略禁用未授权用户“运行(Run)”与 MSI 安装
通过 Active Directory 域策略(GPO)彻底锁定普通办公终端的Win + R运行入口,严禁非特权用户调用msiexec.exe静默安装软件包。
2. 开启微软易受攻击驱动黑名单(Vulnerable Driver Blocklist)
在 Windows Defender Application Control(WDAC)中强制开启受损驱动拦截策略,阻断PDFWKRNL.sys等被黑客滥用的合法签名驱动装载。
3. 站长定期扫描 JS 文件与内容安全策略
各类 Web 站长应全面核验站点引入的第三方统计与广告脚本,排查是否存在与 Web3 RPC 节点(如 Infura、Alchemy 等公共公链端点)进行异常 JSON-RPC 查询的流量。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴