国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

UAT-10027組織利用Dohdoor后門攻擊美國教育醫(yī)療機(jī)構(gòu)

0
分享至


一個此前未被記錄的威脅活動組織自2025年12月以來一直在針對美國教育和醫(yī)療保健部門進(jìn)行惡意攻擊活動。

思科Talos將這一攻擊活動命名為UAT-10027。攻擊的最終目標(biāo)是部署一個前所未見的后門程序Dohdoor。

"Dohdoor利用DNS-over-HTTPS(DoH)技術(shù)進(jìn)行命令控制通信,并具備下載和反射執(zhí)行其他載荷二進(jìn)制文件的能力,"安全研究員Alex Karkins和Chetan Raghuprasad在向The Hacker News分享的技術(shù)報(bào)告中表示。

盡管該攻擊活動的初始訪問途徑目前尚不清楚,但疑似涉及使用社會工程釣魚技術(shù),導(dǎo)致PowerShell腳本的執(zhí)行。

該腳本隨后從遠(yuǎn)程暫存服務(wù)器下載并運(yùn)行Windows批處理腳本,進(jìn)而促進(jìn)下載名為"propsys.dll"或"batmeter.dll"的惡意Windows動態(tài)鏈接庫(DLL)。

DLL載荷(即Dohdoor)通過合法的Windows可執(zhí)行文件(如"Fondue.exe"、"mblctr.exe"和"ScreenClippingHost.exe")使用DLL側(cè)加載技術(shù)啟動。植入程序創(chuàng)建的后門訪問被用于直接將下一階段載荷檢索到受害者內(nèi)存中并執(zhí)行。該載荷被評估為Cobalt Strike Beacon。

"威脅行為者將命令控制服務(wù)器隱藏在Cloudflare基礎(chǔ)設(shè)施后面,確保從受害者機(jī)器發(fā)出的所有出站通信看起來都是發(fā)往可信全球IP地址的合法HTTPS流量,"Talos表示。

"這種技術(shù)繞過了基于DNS的檢測系統(tǒng)、DNS沉洞和網(wǎng)絡(luò)流量分析工具對可疑域名查詢的監(jiān)控,確保惡意軟件的命令控制通信能夠繞過傳統(tǒng)網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施的檢測。"

研究還發(fā)現(xiàn),Dohdoor通過解除系統(tǒng)調(diào)用掛鉤來繞過端點(diǎn)檢測和響應(yīng)(EDR)解決方案,這些解決方案通過NTDLL.dll中的用戶模式掛鉤監(jiān)控Windows API調(diào)用。

Raghuprasad告訴The Hacker News,"攻擊者感染了幾個教育機(jī)構(gòu),包括一所與其他幾個機(jī)構(gòu)相連的大學(xué),這表明潛在的攻擊面更廣。此外,受影響的實(shí)體之一是一家醫(yī)療機(jī)構(gòu),專門從事老年護(hù)理。"

對該攻擊活動的分析顯示,迄今為止沒有數(shù)據(jù)泄露的證據(jù)。盡管除了似乎是用于后門進(jìn)入受害者環(huán)境的Cobalt Strike Beacon之外,沒有觀察到其他最終載荷,但研究人員補(bǔ)充說,基于受害者模式,UAT-10027的行為可能是由經(jīng)濟(jì)利益驅(qū)動的。

目前尚不清楚UAT-10027的幕后操控者是誰,但思科Talos表示,他們發(fā)現(xiàn)Dohdoor與LazarLoader之間存在一些戰(zhàn)術(shù)相似性,后者是此前被識別為朝鮮黑客組織Lazarus用于攻擊韓國的下載器。

"雖然UAT-10027的惡意軟件與Lazarus組織在技術(shù)上存在重疊,但該攻擊活動對教育和醫(yī)療保健部門的關(guān)注偏離了Lazarus典型的加密貨幣和國防目標(biāo)特征,"Talos總結(jié)道。

"然而,朝鮮APT行為者曾使用Maui勒索軟件攻擊醫(yī)療保健部門,另一個朝鮮APT組織Kimsuky也曾攻擊教育部門,這突出了UAT-10027與其他朝鮮APT在受害者選擇上的重疊。"

Q&A

Q1:UAT-10027是什么組織?主要攻擊哪些目標(biāo)?

A:UAT-10027是思科Talos追蹤的一個此前未被記錄的威脅活動組織,自2025年12月以來一直針對美國的教育和醫(yī)療保健部門進(jìn)行惡意攻擊活動。

Q2:Dohdoor后門程序有什么特殊能力?

A:Dohdoor是一個全新的后門程序,利用DNS-over-HTTPS(DoH)技術(shù)進(jìn)行命令控制通信,具備下載和反射執(zhí)行其他載荷二進(jìn)制文件的能力,并能通過解除系統(tǒng)調(diào)用掛鉤繞過端點(diǎn)檢測和響應(yīng)解決方案。

Q3:這次攻擊活動的最終目的是什么?

A:目前分析顯示沒有數(shù)據(jù)泄露證據(jù),除了部署Cobalt Strike Beacon創(chuàng)建后門訪問外,沒有觀察到其他最終載荷。研究人員認(rèn)為基于受害者模式,UAT-10027的行為可能是由經(jīng)濟(jì)利益驅(qū)動的。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
伊朗吃肉的時候,對中國防得嚴(yán)嚴(yán)實(shí)實(shí),生怕中國占一點(diǎn)便宜

伊朗吃肉的時候,對中國防得嚴(yán)嚴(yán)實(shí)實(shí),生怕中國占一點(diǎn)便宜

百態(tài)人間
2026-02-24 15:37:37
中國四位最“不靠譜”專家,“忽悠”央視28年,為何還能爆火至今

中國四位最“不靠譜”專家,“忽悠”央視28年,為何還能爆火至今

小莜讀史
2026-02-27 20:30:12
特朗普:美國正在“大規(guī)?!贝驌粢晾?消息人士:伊朗遇難者身份將令人震驚

特朗普:美國正在“大規(guī)?!贝驌粢晾?消息人士:伊朗遇難者身份將令人震驚

環(huán)球網(wǎng)資訊
2026-02-28 16:16:05
真干仗了!對大A、大宗商品有什么影響?2月A股哪些股票持續(xù)創(chuàng)歷史新高?

真干仗了!對大A、大宗商品有什么影響?2月A股哪些股票持續(xù)創(chuàng)歷史新高?

價(jià)值線傳媒
2026-02-28 17:12:25
直線跳水!中東,突發(fā)!以色列對伊朗發(fā)動打擊

直線跳水!中東,突發(fā)!以色列對伊朗發(fā)動打擊

證券時報(bào)e公司
2026-02-28 14:50:56
以色列宣布襲擊伊朗!下周大盤將何去何從?

以色列宣布襲擊伊朗!下周大盤將何去何從?

春江財(cái)富
2026-02-28 16:59:05
美軍航母“炸”了,史詩級災(zāi)難,把臉都丟光了

美軍航母“炸”了,史詩級災(zāi)難,把臉都丟光了

毛豆論道
2026-02-26 19:32:00
山姆被曝大降價(jià)!深圳門店最新回應(yīng)

山姆被曝大降價(jià)!深圳門店最新回應(yīng)

深圳晚報(bào)
2026-02-28 14:40:56
蘇聯(lián)“人猿雜交”實(shí)驗(yàn):5名女孩與11只猩猩參與,最終結(jié)局如何?

蘇聯(lián)“人猿雜交”實(shí)驗(yàn):5名女孩與11只猩猩參與,最終結(jié)局如何?

談史論天地
2026-02-28 13:35:18
外媒:伊朗擊落一架美軍機(jī),價(jià)值幾十億的戰(zhàn)略飛機(jī)

外媒:伊朗擊落一架美軍機(jī),價(jià)值幾十億的戰(zhàn)略飛機(jī)

大國之翼
2026-02-28 06:30:03
美國防部施壓Anthropic!谷歌、OpenAI 200余名員工聯(lián)名聲援Anthropic

美國防部施壓Anthropic!谷歌、OpenAI 200余名員工聯(lián)名聲援Anthropic

爆角追蹤
2026-02-27 16:51:58
美以襲擊伊朗,華人緊急逃離德黑蘭:沒想到襲擊來得這么快,連夜買機(jī)票離開但領(lǐng)空已關(guān)閉,街頭發(fā)生爆炸已斷網(wǎng)

美以襲擊伊朗,華人緊急逃離德黑蘭:沒想到襲擊來得這么快,連夜買機(jī)票離開但領(lǐng)空已關(guān)閉,街頭發(fā)生爆炸已斷網(wǎng)

極目新聞
2026-02-28 17:13:18
伊朗伊通社網(wǎng)站恢復(fù)正常運(yùn)行

伊朗伊通社網(wǎng)站恢復(fù)正常運(yùn)行

環(huán)球網(wǎng)資訊
2026-02-28 16:07:07
金融圈突發(fā)!涉嫌嚴(yán)重違紀(jì)違法,金春花被查

金融圈突發(fā)!涉嫌嚴(yán)重違紀(jì)違法,金春花被查

中國基金報(bào)
2026-02-28 17:17:02
國企“軟裁員”正在蔓延:不辭退、不補(bǔ)償,用鈍刀子逼人主動走

國企“軟裁員”正在蔓延:不辭退、不補(bǔ)償,用鈍刀子逼人主動走

一口娛樂
2026-02-28 00:12:59
塵埃落定!廣東總商會副會長被終身監(jiān)禁,101億贓款全部沒收

塵埃落定!廣東總商會副會長被終身監(jiān)禁,101億贓款全部沒收

壹只灰鴿子
2026-02-17 22:45:09
消息稱伊朗陸軍總司令身亡

消息稱伊朗陸軍總司令身亡

財(cái)聯(lián)社
2026-02-28 17:02:22
開火了!承諾放棄核材料不到一天,美國翻臉,聯(lián)手以色列轟炸伊朗

開火了!承諾放棄核材料不到一天,美國翻臉,聯(lián)手以色列轟炸伊朗

派大星紀(jì)錄片
2026-02-28 16:53:27
特朗普下令:所有聯(lián)邦政府機(jī)構(gòu)將立即停用Anthropic

特朗普下令:所有聯(lián)邦政府機(jī)構(gòu)將立即停用Anthropic

財(cái)聯(lián)社
2026-02-28 05:45:05
中國男籃vs中國臺北男籃12人名單:郭士強(qiáng)保持原班人馬沖擊2連勝

中國男籃vs中國臺北男籃12人名單:郭士強(qiáng)保持原班人馬沖擊2連勝

狼叔評論
2026-02-28 17:46:06
2026-02-28 19:51:00
至頂頭條 incentive-icons
至頂頭條
記錄和推動數(shù)字化創(chuàng)新
16379文章數(shù) 49692關(guān)注度
往期回顧 全部

科技要聞

狂攬1100億美元!OpenAI再創(chuàng)融資神話

頭條要聞

疑將燃料當(dāng)白酒喝下兩男子參加婚宴后中毒仍在ICU搶救

頭條要聞

疑將燃料當(dāng)白酒喝下兩男子參加婚宴后中毒仍在ICU搶救

體育要聞

球隊(duì)主力全報(bào)銷?頂風(fēng)擺爛演都不演了

娛樂要聞

疑似王一博被爆私密聊天記錄

財(cái)經(jīng)要聞

沈明高提共富建議 百姓持科技股國家兜底

汽車要聞

嵐圖泰山黑武士版3月上市 搭載華為四激光智駕方案

態(tài)度原創(chuàng)

房產(chǎn)
家居
數(shù)碼
本地
教育

房產(chǎn)要聞

濱江九小也來了!集齊海僑北+哈羅、寰島...江東教育要炸了!

家居要聞

素色肌理 品意式格調(diào)

數(shù)碼要聞

“冠軍嚴(yán)選”:Pulsar派世預(yù)告第二代《CS》選手ZywOo聯(lián)名鼠標(biāo)

本地新聞

津南好·四時總相宜

教育要聞

實(shí)操 | 尋找46個說話晚/說不清/語言發(fā)育遲緩的兒童,3-4月來這10城接受免費(fèi)1v1言語實(shí)操

無障礙瀏覽 進(jìn)入關(guān)懷版