<tr id="tp1vn"><td id="tp1vn"><dl id="tp1vn"></dl></td></tr>
  1. <p id="tp1vn"></p>
  2. <sub id="tp1vn"><p id="tp1vn"></p></sub>
    <u id="tp1vn"><rp id="tp1vn"></rp></u>
    <meter id="tp1vn"></meter>
      <wbr id="tp1vn"><sup id="tp1vn"></sup></wbr>
      日韩第一页浮力,欧美a在线,中文字幕无码乱码人妻系列蜜桃 ,国产成人精品三级麻豆,国产男女爽爽爽免费视频,中文字幕国产精品av,两个人日本www免费版,国产v精品成人免费视频71pao
      網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

      【安全圈】朝鮮黑客通過偽裝Excel文件向制藥公司投放惡意軟件

      0
      分享至

      關(guān)鍵詞

      惡意軟件

      朝鮮政府支持的黑客組織Kimsuky近期針對處方藥制藥企業(yè)發(fā)起定向攻擊,使用名為"White Life Science ERP Specification"的精心偽裝惡意文件。攻擊者通過偽造Excel文檔誘騙員工運(yùn)行惡意代碼,從而悄無聲息地獲取受害者系統(tǒng)訪問權(quán)限。此次攻擊表明,高級威脅行為體仍在依賴簡單但有效的欺騙手段入侵敏感行業(yè)。

      該惡意軟件以名為White Life Science ERP Specification.lnk的Windows快捷方式文件形式出現(xiàn),其圖標(biāo)被偽裝成Excel表格。當(dāng)用戶打開這份看似普通的業(yè)務(wù)文檔時,一系列隱藏腳本將在后臺悄然運(yùn)行,不留下任何可見感染痕跡。

      攻擊手法分析

      攻擊者偽裝成一家同時生產(chǎn)非處方藥和處方藥的制藥企業(yè),使誘餌文檔對目標(biāo)對象顯得專業(yè)可信。Wezard4u安全分析師發(fā)現(xiàn),這個.lnk文件實(shí)質(zhì)上是多載荷容器,內(nèi)含誘餌Excel文件、PowerShell腳本、JavaScript文件以及Windows任務(wù)計劃程序XML文件,全部壓縮在一個23,079字節(jié)的快捷方式中。

      執(zhí)行后,PowerShell會靜默提取并依次運(yùn)行每個組件,使感染過程完全隱蔽。完整執(zhí)行鏈路徑為:LNK→XML→JavaScript→PowerShell,這種設(shè)計使得在單個階段檢測攻擊變得極為困難。

      行業(yè)影響評估

      此次攻擊影響重大,因?yàn)橹扑幮袠I(yè)存儲著敏感研究數(shù)據(jù)、患者記錄和專有藥物配方。Kimsuky長期以學(xué)術(shù)、政府和研究機(jī)構(gòu)為目標(biāo),此次行動標(biāo)志著其向生命科學(xué)領(lǐng)域的明顯擴(kuò)張。若攻擊成功,黑客可能竊取機(jī)密臨床數(shù)據(jù)或長期監(jiān)控內(nèi)部通訊。

      安全團(tuán)隊(duì)可通過以下文件特征進(jìn)行檢測:

      • 文件名:White Life Science ERP Specification.lnk

      • MD5:5c3bf036ab8aadddb2428d27f3917b86

      • SHA-1:e9c16aa2e322a65fc2621679ca8e7414ebcf89c0

      • SHA-256:d4c184f4389d710c8aefe296486d4d3e430da609d86fa6289a8cea9fde4a1166

      感染與駐留技術(shù)細(xì)節(jié)


      當(dāng)受害者打開偽造Excel文件時,cmd.exe會通過SysWOW64路徑調(diào)用PowerShell,刻意在64位Windows系統(tǒng)上運(yùn)行32位PowerShell版本,以此規(guī)避僅監(jiān)控64位進(jìn)程的安全工具。


      PowerShell腳本使用XOR 0xC7編碼解密內(nèi)嵌載荷,將其釋放到名為C:\sysconfigs的隱藏文件夾(該名稱酷似合法Windows系統(tǒng)目錄)。主要保存兩個關(guān)鍵文件:作為主載荷的opakib.ps1和作為JavaScript啟動器的copa08o.js。隨后,JavaScript文件被注冊為名為"Avast Secure Browser VPS Differential Update Ex"的計劃任務(wù),偽裝成正常的瀏覽器更新進(jìn)程。


      激活后,opakib.ps1通過官方API連接Dropbox,將其轉(zhuǎn)為臨時命令控制服務(wù)器。它會收集受害者域名、用戶名、操作系統(tǒng)版本、公網(wǎng)IP地址和運(yùn)行進(jìn)程列表,使用RC4和Base64編碼后上傳至Dropbox。攻擊者隨后可將自定義命令文件放入Dropbox,由惡意軟件下載并在受感染機(jī)器上靜默執(zhí)行。

      防護(hù)建議

      制藥企業(yè)和安全團(tuán)隊(duì)?wèi)?yīng)立即采取以下防護(hù)措施:

      1. 在Windows設(shè)置中啟用文件擴(kuò)展名顯示功能,避免.lnk文件被誤認(rèn)為Excel文檔

      2. 監(jiān)控并限制通過SysWOW64路徑執(zhí)行的PowerShell

      3. 定期審計Windows計劃任務(wù)中的陌生條目

      4. 標(biāo)記企業(yè)網(wǎng)絡(luò)內(nèi)異常的Dropbox API連接

      5. 將上述文件哈希值添加到終端檢測平臺,快速識別隔離受感染系統(tǒng)


      安全圈


      網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

      實(shí)時資訊一手掌握!

      好看你就分享 有用就點(diǎn)個贊

      支持「安全圈」就點(diǎn)個三連吧!

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      我們正在見證,人類史上最瘋狂的股市!當(dāng)下的風(fēng)險有多高?

      我們正在見證,人類史上最瘋狂的股市!當(dāng)下的風(fēng)險有多高?

      小白鴿財經(jīng)
      2026-05-23 20:30:03
      隨著米德爾斯堡0-1,第三支升入英超的球隊(duì)誕生:他們時隔9年回歸

      隨著米德爾斯堡0-1,第三支升入英超的球隊(duì)誕生:他們時隔9年回歸

      側(cè)身凌空斬
      2026-05-24 00:40:11
      山西這個煤礦爆炸,死亡數(shù)字的變化中隱藏著什么?

      山西這個煤礦爆炸,死亡數(shù)字的變化中隱藏著什么?

      靠山屯閑話
      2026-05-23 18:13:38
      聞泰科技聲明:安世荷蘭聲稱公司回避與其溝通完全與事實(shí)不符

      聞泰科技聲明:安世荷蘭聲稱公司回避與其溝通完全與事實(shí)不符

      界面新聞
      2026-05-23 19:32:59
      許家印的靠山,被起訴了

      許家印的靠山,被起訴了

      哲空空
      2026-05-22 13:40:53
      近10年煤礦瓦斯爆炸事故,已致近300人死亡,這兩個省份為高發(fā)區(qū)

      近10年煤礦瓦斯爆炸事故,已致近300人死亡,這兩個省份為高發(fā)區(qū)

      網(wǎng)易新聞出品
      2026-05-23 22:23:10
      山姆入魯,被狠狠上了一課

      山姆入魯,被狠狠上了一課

      關(guān)爾東
      2026-05-23 12:46:18
      山西煤礦瓦斯爆炸致重大人員傷亡 工人談礦內(nèi)巷道與圖紙不符:有巷道被私自開通

      山西煤礦瓦斯爆炸致重大人員傷亡 工人談礦內(nèi)巷道與圖紙不符:有巷道被私自開通

      紅星新聞
      2026-05-23 21:21:55
      國防部一聲炸雷,把憋了整整55年的窗戶紙徹底捅破了!

      國防部一聲炸雷,把憋了整整55年的窗戶紙徹底捅破了!

      回京歷史夢
      2026-05-23 16:28:18
      加油站女加油員的擦邊

      加油站女加油員的擦邊

      微微熱評
      2026-05-23 22:36:01
      微胖是迷人的:那不是缺陷,是獨(dú)特的韻味

      微胖是迷人的:那不是缺陷,是獨(dú)特的韻味

      疾跑的小蝸牛
      2026-05-23 22:26:29
      俄羅斯內(nèi)部全面崩盤:高層分裂、寡頭認(rèn)敗、民心暴跌、軍工破產(chǎn)

      俄羅斯內(nèi)部全面崩盤:高層分裂、寡頭認(rèn)敗、民心暴跌、軍工破產(chǎn)

      世界探索發(fā)現(xiàn)
      2026-05-23 20:52:46
      79歲黃百鳴法庭上求情,自曝患癌精神受打擊,不想坐牢已決定退休

      79歲黃百鳴法庭上求情,自曝患癌精神受打擊,不想坐牢已決定退休

      開開森森
      2026-05-23 11:17:36
      問了30個男人什么讓女人難忘,答案讓我沉默

      問了30個男人什么讓女人難忘,答案讓我沉默

      時光慢郵啊
      2026-05-23 01:16:07
      突然,全線跳水!超16萬人爆倉

      突然,全線跳水!超16萬人爆倉

      每日經(jīng)濟(jì)新聞
      2026-05-23 18:53:09
      吳艷妮回應(yīng)擊敗劉景揚(yáng):現(xiàn)在大家看到真實(shí)水平了,全運(yùn)會我不想說

      吳艷妮回應(yīng)擊敗劉景揚(yáng):現(xiàn)在大家看到真實(shí)水平了,全運(yùn)會我不想說

      楊華評論
      2026-05-23 23:49:36
      以色列證實(shí)指揮官遇襲,哈達(dá)德與妻女全部喪生,曾六次躲過暗殺

      以色列證實(shí)指揮官遇襲,哈達(dá)德與妻女全部喪生,曾六次躲過暗殺

      老牧說說
      2026-05-19 04:40:56
      威廉王子哽咽談凱特康復(fù):她太了不起了

      威廉王子哽咽談凱特康復(fù):她太了不起了

      赴一場山海啊
      2026-05-23 00:26:30
      徐靜蕾十月官宣生子,黃立行十六年等待終得償

      徐靜蕾十月官宣生子,黃立行十六年等待終得償

      看盡落塵花q
      2026-05-24 00:37:54
      本田新車上市:13.79萬起,價格再次下調(diào)

      本田新車上市:13.79萬起,價格再次下調(diào)

      科技堡壘
      2026-05-22 13:21:36
      2026-05-24 02:36:49
      安全圈
      安全圈
      國內(nèi)首家大安全概念新媒體
      6652文章數(shù) 4688關(guān)注度
      往期回顧 全部

      頭條要聞

      媒體:針對兩岸關(guān)系 鄭麗文最新表態(tài)說了句很直白的話

      頭條要聞

      媒體:針對兩岸關(guān)系 鄭麗文最新表態(tài)說了句很直白的話

      體育要聞

      少年意氣,正在改變中國足球

      娛樂要聞

      《浪姐7》三公,王濛贏麻了,張月實(shí)慘

      財經(jīng)要聞

      股價暴跌!富途老虎是什么來頭?

      科技要聞

      爆炸聲中又邁一步!拆解馬斯克“十二飛”

      汽車要聞

      2027款星途瑤光上市 把"全球車"標(biāo)準(zhǔn)卷進(jìn)13萬級市場

      態(tài)度原創(chuàng)

      時尚
      家居
      房產(chǎn)
      數(shù)碼
      健康

      夏天衣服不用買太多,每個人都可以準(zhǔn)備一條白裙子,大方百搭

      家居要聞

      低調(diào)傳承 溫潤沉靜

      房產(chǎn)要聞

      瘋搶511輪!今年海南最魔幻的地塊,被福建能源企業(yè)搶了!

      數(shù)碼要聞

      消息稱鎧俠計劃2027年量產(chǎn)BiCS10(332層)3D NAND閃存

      外泌體 ≠ 生長因子!它們之間究竟有何區(qū)別?

      無障礙瀏覽 進(jìn)入關(guān)懷版 主站蜘蛛池模板: 亚洲综合色成在线播放| 亚洲美女色禁图| 人妻三级AV| 新沂市| 久久午夜福利电影| 亚洲性爱在线| 热99re99首页精品亚洲五月天 | 久久久久久久久熟女AV| av毛片亚洲精品观看| 呦交小U女精品视频| 中文无码乱人伦中文视频在线| 538精品视频在线| 国产精品毛片av一区二区| 亚洲亚洲人成影院77777| 国产AV国片精品有毛| 欧美美女网18| 国产女人好紧好爽| 欧美亚洲国产丝袜在线| 下面一进一出好爽视频| 亚洲大尺度一区二区av| 1024在线免费观看| 91有码视频在线免费播放| 日韩精品人妻系列无码专区| 国产精品无码久久久久成人影院| 久久精品国产99久久72部| 日日夜夜精品| 99re视频在线| 国产精品大屁股白浆久久| 人人超人人超碰超国产97超碰| 麻豆一二三区精品蜜桃| 国产美女精品网站| 亚洲欧美日韩一区在线观看| 国产熟人av一二三区| 中文字幕av日韩有码| 伊人久久免费| 曰批免费视频播放免费直播| 日韩A| 一级高清毛片免费a级高清毛片| 中文字幕乱码亚洲精品一区| 久久久精品人妻一区二区三区四| 亚洲av中文在我观看|