当前位置: 首页
科技数码
APT42恶意软件分析:无文件后门窃取国防高官数据曝光

APT42恶意软件分析:无文件后门窃取国防高官数据曝光

热心网友 时间:2026-02-05
转载

Pulsedive 威胁研究团队援引以色列国家数字局的最新分析报告,揭示这款"无文件"恶意软件的内部运作机制。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

一项针对国防和政府高级官员的复杂网络间谍活动已被证实与伊朗国家支持的 APT42(高级持续性威胁组织)有关,该组织隶属于伊朗伊斯兰革命卫队(IRGC)。此次攻击的核心是 TAMECAT——一款采用模块化设计的 PowerShell 后门程序,专门窃取敏感数据且能规避检测。

Pulsedive 威胁研究团队援引以色列国家数字局的最新分析报告,揭示了这款"无文件"恶意软件的内部运作机制。

长期潜伏的社会工程攻击

与“打了就跑”式的网络攻击不同,APT42展现出极强的耐心。该组织通过精心设计的社会工程手段与目标建立信任关系——通常伪装成 WhatsApp 等平台上的可信联系人,随后才发起攻击。

"该组织通过长期社会工程与受害者建立信任关系,随后才渗透其系统环境。"

—— Pulsedive 威胁研究团队 / 以色列国家数字局

这种人为攻击模式使其能够诱使高价值目标主动点击恶意链接,从而绕过传统边界防御。

内存驻留的模块化恶意框架

攻击者渗透成功后即部署 TAMECAT,这款基于 PowerShell 的恶意框架主要驻留在内存中。分析显示其工具集专为情报收集设计:

"以色列国家数字局披露了 TAMECAT 内存模块的详细功能,包括通过远程调试从 Microsoft Edge 提取数据、屏幕截图以及暂停 Chrome 进程实施数据收集。"

—— Pulsedive 威胁研究团队

\

TAMECAT 功能细节图 来源:以色列国家国防局

该恶意软件采用模块化设计,攻击者可按需启用特定功能,已识别关键模块包括:

浏览器模块:窃取 Chrome、Edge 和 Firefox 的 cookies 及历史记录

屏幕模块:捕获受害者桌面截图

文件爬虫模块:扫描文件系统获取目标文档

多阶段感染链与隐蔽通信

感染链始于对受害者设备执行“健康检查”的 VBScript 文件。它会扫描已安装的杀毒软件以决定后续操作——若存在 Windows Defender 则通过conhost启动 PowerShell,否则使用curl。

加载器nconf.txt(托管于tebi.io)采用多重混淆和加密技术隐藏真实意图,通过 Gorba、Borjol 等自定义函数处理 AES 加密和数据操作:

AES 加密:使用硬编码的 256 位密钥(kNz0CXiP0wEQnhZXYbvraigXvRVYHk1B)保护配置和窃取数据

C2 基础设施:通过 Cloudflare Workers、Discord、Telegram 和 WebDAV 服务器等多种渠道与控制端通信,伪装成合法流量

Telegram 集成与指令控制

TAMECAT 最显著的特征是与 Telegram 的深度集成。该恶意软件通过监听 Telegram 机器人特定关键词触发操作:

Invest:可能关联有效载荷下载

Scene与Look:关联特定工作域名的指令

#Journey:用于设置解密密钥

"以色列报告显示,TAMECAT 被用于针对国防和政府高级官员的间谍活动。"

—— Pulsedive 威胁研究团队

APT42 对 TAMECAT 的使用标志着攻击者正转向更隐蔽、易更新的模块化内存恶意软件。对防御方面言,这凸显了监控 PowerShell 活动及审查 Telegram、Cloudflare 等可信服务流量的重要性。

来源:https://www.51cto.com/article/835871.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
腾讯混元AI图像搜索突破 港中大联合研究提升失败学习能力

腾讯混元AI图像搜索突破 港中大联合研究提升失败学习能力

这项由腾讯混元、加州大学洛杉矶分校、香港中文大学以及香港大学联合开展的研究,以预印本形式发布于2026年5月,论文编号为arXiv:2605 05185。 研究背景:AI的“眼睛”不够用了 想象一下,你手头有一张老照片,想弄清楚画面里的建筑是什么、有什么历史。光凭肉眼,信息有限;直接上网搜索,又不知

时间:2026-05-13 07:56
中科大快手联合研发AI视频评分系统实现先思考后打分

中科大快手联合研发AI视频评分系统实现先思考后打分

2026年5月,一项由中国科学技术大学与快手技术团队(Kling Team)联合开展的研究以预印本形式发布,论文编号为arXiv:2605 05922。这项成果由来自中科大、快手技术以及中国科学院软件研究所的多位学者共同完成。 当我们在网上浏览视频时,背后总有一套隐形的“评分系统”在默默运作。它决定

时间:2026-05-13 07:56
货拉拉2025社会责任报告:算法透明化与司机安全保障升级

货拉拉2025社会责任报告:算法透明化与司机安全保障升级

货拉拉发布2025年社会价值报告,系统梳理了平台在司机权益保障与社会责任方面的实践。过去一年,平台六次主动公开核心算法规则,并成立算法向善委员会邀请司机参与研讨。同时,平台加大了对司机健康与安全的投入,成立司机健康中心、设立健康角,并累计投入超2 1亿元用于职业伤害保障。此。

时间:2026-05-13 07:55
华芢生物Pro-101-1完成深二度烧烫伤三期临床首例入组

华芢生物Pro-101-1完成深二度烧烫伤三期临床首例入组

华芢生物宣布,其用于治疗深二度烧烫伤的产品Pro-101-1已完成IIIa期临床试验首例患者入组。该试验采用随机、双盲、安慰剂对照设计,旨在评估重组人血小板源生长因子凝胶的有效性与安全性,并为后续IIIb期试验提供关键参数依据。这标志着该核心管线研发取得实质性进展。

时间:2026-05-13 07:55
澳大利亚电动汽车销量激增 充电设施建设亟待加速跟进

澳大利亚电动汽车销量激增 充电设施建设亟待加速跟进

澳大利亚电动汽车市场份额创纪录达16 4%,每六辆新车中便有一辆电动车。中国品牌表现突出,比亚迪月销量跻身全澳第二,多品牌共同推动市场格局变化。销量增长同时,充电设施建设滞后成为关键挑战,业界呼吁加快投资以匹配需求,缓解里程焦虑并保障能源安全。

时间:2026-05-13 07:55
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程