黑客使用木馬版 PuTTY SSH 客戶端植入后門
一顆小胡椒2022-09-19 10:03:12
安全公司 Mandiant 報告,朝鮮黑客組織 NC4034 (aka Temp.Hermit 或 Labyrinth Chollima)在一次針對媒體公司的釣魚攻擊中使用了木馬版 PuTTY 和 KiTTY SSH 客戶端。PuTTY 以及其分支 KiTTY 都是流行的開源 SSH 客戶端。攻擊者首先向目標發送郵件提供亞馬遜的工作機會,然后通過 WhatsApp 進行后續通信,發送了名為 amazon_assessment.iso 的文件,其中包含了 IP 地址和登陸憑證,以及木馬版的 PuTTY (PuTTY.exe),攻擊者誘騙受害者打開文件運行木馬版本以進行技能評估。但該版本含有惡意負荷,會部署 DAVESHELL,然后安裝后門程序 AIRDRY.V2。
一顆小胡椒
暫無描述