无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

白俄黑客組織Ghostwriter盯上烏克蘭政府:PDF釣魚+地理圍欄精準(zhǔn)攻擊

0
分享至

周三下午,一名烏克蘭政府職員打開了一份看似來自本國電信公司的PDF文件。他的IP地址顯示在基輔,于是攻擊鏈條被觸發(fā)——如果這位職員當(dāng)時(shí)正在國外出差,看到的只會是一份無害的普通文檔。這種"看人下菜碟"的攻擊手法,來自一個活躍了近十年的老對手。

ESET安全團(tuán)隊(duì)最近追蹤到,與白俄羅斯情報(bào)部門關(guān)聯(lián)的黑客組織Ghostwriter自2026年3月起,對烏克蘭政府機(jī)構(gòu)發(fā)起新一輪定向攻擊。該組織自2016年活躍至今,被業(yè)界以多個代號追蹤:FrostyNeighbor、PUSHCHA、Storm-0257、TA445、UAC-0057、Umbral Bison、UNC1151及White Lynx。其行動兼具網(wǎng)絡(luò)間諜與信息戰(zhàn)特征,長期以東歐鄰國為主要目標(biāo)。


此次攻擊的技術(shù)路徑經(jīng)過精心設(shè)計(jì)。攻擊者先制作偽裝成Ukrtelecom(烏克蘭電信公司)的PDF誘餌文檔,通過魚叉式釣魚郵件發(fā)送給目標(biāo)。文檔內(nèi)嵌惡意鏈接,但關(guān)鍵之處在于一道前置檢查:系統(tǒng)會比對受害者的IP地址,僅當(dāng)定位顯示為烏克蘭境內(nèi)時(shí),才會遞送真正的惡意載荷。境外訪問者則收到一份干凈的PDF文件,攻擊痕跡因此被大幅掩蓋。

通過地理圍欄檢驗(yàn)后,受害者點(diǎn)擊鏈接會下載一個RAR壓縮包,內(nèi)含JavaScript載荷。該腳本執(zhí)行雙重任務(wù):前臺展示誘餌文檔維持偽裝,后臺靜默啟動PicassoLoader下載器。這一惡意軟件家族是Ghostwriter的標(biāo)志性工具,隨后會投放Cobalt Strike滲透測試框架的Beacon組件,為攻擊者建立持久化控制通道。

PicassoLoader與Cobalt Strike的組合并非新面孔。ESET指出,該組織此前攻擊中已長期使用這一搭配,還曾用于投遞njRAT遠(yuǎn)控木馬。2023年底,Ghostwriter被觀察到利用WinRAR漏洞(CVE-2023-38831,CVSS評分7.8)部署相同工具鏈。2024年,波蘭實(shí)體也曾遭遇其利用Roundcube郵件系統(tǒng)跨站腳本漏洞(CVE-2024-42009,CVSS評分9.3)發(fā)起的釣魚活動,攻擊者竊取郵箱憑證后分析通信內(nèi)容、導(dǎo)出聯(lián)系人列表,并進(jìn)一步濫用賬戶傳播更多釣魚郵件。

該組織的戰(zhàn)術(shù)演進(jìn)有跡可循。據(jù)波蘭國家計(jì)算機(jī)安全事件響應(yīng)中心(CERT Polska)2025年6月報(bào)告,Ghostwriter在部分案例中利用竊取的憑證深度滲透目標(biāo)郵箱。2025年底,其開始引入反分析技術(shù):誘餌文檔加入動態(tài)CAPTCHA驗(yàn)證,只有完成人機(jī)識別才會觸發(fā)后續(xù)攻擊鏈條,自動化沙箱分析因此難以完整復(fù)現(xiàn)攻擊過程。

ESET研究員Damien Schaeffer評價(jià)稱,F(xiàn)rostyNeighbor展現(xiàn)出"高度的運(yùn)營成熟度"——多樣化誘餌文檔、持續(xù)迭代的下載器變種、新型投遞機(jī)制。此次針對烏克蘭的地理圍欄PDF釣魚,是其"更新武器庫、規(guī)避檢測以達(dá)成滲透目標(biāo)"的延續(xù)。

從技術(shù)視角拆解,此次攻擊鏈包含五個關(guān)鍵節(jié)點(diǎn):地理圍欄篩選確保攻擊精準(zhǔn)指向?yàn)蹩颂m境內(nèi)目標(biāo);PDF格式利用政府職員對正式文檔的信任慣性;JavaScript載荷規(guī)避傳統(tǒng)宏文檔的安全預(yù)警;RAR壓縮包增加靜態(tài)檢測難度;PicassoLoader與Cobalt Strike的組合則提供模塊化、可擴(kuò)展的遠(yuǎn)控能力。每一層都針對企業(yè)安全體系的特定環(huán)節(jié)設(shè)計(jì),形成遞進(jìn)式穿透。

值得注意的是攻擊者的"本地化"投入。Ukrtelecom作為烏克蘭固網(wǎng)通信主導(dǎo)運(yùn)營商,其品牌標(biāo)識對政府職員具有天然可信度。攻擊者不僅偽造文檔視覺風(fēng)格,還針對目標(biāo)國家的網(wǎng)絡(luò)環(huán)境定制地理圍欄邏輯——這種"一國一策"的精細(xì)化運(yùn)營,反映出國家級威脅行為體與 opportunistic 犯罪分子的本質(zhì)差異。

防御層面,此次攻擊暴露的薄弱環(huán)節(jié)具有普遍性。PDF作為日常辦公高頻格式,多數(shù)組織未對其嵌入鏈接實(shí)施強(qiáng)制點(diǎn)擊前審核;地理圍欄技術(shù)雖被安全廠商用于威脅情報(bào),但攻擊者反向利用該技術(shù)進(jìn)行目標(biāo)篩選,形成"技術(shù)對攻"態(tài)勢;JavaScript載荷脫離瀏覽器沙箱直接在系統(tǒng)執(zhí)行,則依賴終端檢測與響應(yīng)(EDR)產(chǎn)品的行為監(jiān)控能力。

Ghostwriter的持續(xù)活躍也映射出東歐網(wǎng)絡(luò)沖突的長期化特征。從2016年至今近十年間,該組織工具鏈歷經(jīng)多輪更替,從早期的簡單木馬到現(xiàn)今的多階段載荷、反分析機(jī)制,技術(shù)迭代從未中斷。其攻擊目標(biāo)始終圍繞烏克蘭、波蘭等鄰國政府及關(guān)鍵基礎(chǔ)設(shè)施,與地緣政治張力高度同步。

對于安全運(yùn)營團(tuán)隊(duì)而言,此類攻擊的檢出難點(diǎn)在于"低音量高精準(zhǔn)"——地理圍欄篩選大幅縮小了攻擊暴露面,傳統(tǒng)基于大規(guī)模樣本分析的威脅情報(bào)機(jī)制可能延遲發(fā)現(xiàn)。針對性的緩解措施包括:對來源不明的PDF文檔啟用隔離沙箱預(yù)覽;監(jiān)控RAR/JS組合文件的終端執(zhí)行行為;對政府相關(guān)品牌標(biāo)識的釣魚濫用建立快速響應(yīng)流程;以及在郵件網(wǎng)關(guān)層面對烏克蘭等高風(fēng)險(xiǎn)地區(qū)來源的附件提升檢測優(yōu)先級。

攻擊者正在把"精細(xì)化運(yùn)營"推向新維度。當(dāng)一份PDF能判斷你在哪里、再決定給你看什么,傳統(tǒng)的"一刀切"防御策略顯然需要重新校準(zhǔn)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
日本電機(jī)巨頭尼得科承認(rèn)大規(guī)模造假

日本電機(jī)巨頭尼得科承認(rèn)大規(guī)模造假

每日經(jīng)濟(jì)新聞
2026-05-14 22:40:04
去越南旅游的華人感慨:不要信媒體吹牛,越南相當(dāng)于我國三線城市

去越南旅游的華人感慨:不要信媒體吹牛,越南相當(dāng)于我國三線城市

南宗歷史
2026-05-14 10:47:53
河南17歲失聯(lián)男孩張志明已溺亡,曾被送去戒網(wǎng)機(jī)構(gòu),手指關(guān)節(jié)粗大

河南17歲失聯(lián)男孩張志明已溺亡,曾被送去戒網(wǎng)機(jī)構(gòu),手指關(guān)節(jié)粗大

魔都姐姐雜談
2026-05-15 01:07:44
喪心病狂!因感情問題,重慶男子10天內(nèi),3次想方設(shè)法殺害女友!

喪心病狂!因感情問題,重慶男子10天內(nèi),3次想方設(shè)法殺害女友!

川渝視覺
2026-05-13 22:31:31
鮑亞雄到底怎么了?兩次主力到替補(bǔ),再不調(diào)整恐將無球可踢!

鮑亞雄到底怎么了?兩次主力到替補(bǔ),再不調(diào)整恐將無球可踢!

畫夕
2026-05-15 00:34:45
“孩子在學(xué)校被打,我在司法所被打”,家長稱在司法所調(diào)解被工作人員酒后辱罵、毆打;多方回應(yīng)

“孩子在學(xué)校被打,我在司法所被打”,家長稱在司法所調(diào)解被工作人員酒后辱罵、毆打;多方回應(yīng)

大風(fēng)新聞
2026-05-14 20:30:29
第一次感受到維C的“殺傷力”,2塊錢一瓶,就能搞定8個麻煩事

第一次感受到維C的“殺傷力”,2塊錢一瓶,就能搞定8個麻煩事

室內(nèi)設(shè)計(jì)師有料兒
2026-05-09 10:26:26
教育部已明確!9月起中小學(xué)取消3項(xiàng)服務(wù),老師家長都松口氣!

教育部已明確!9月起中小學(xué)取消3項(xiàng)服務(wù),老師家長都松口氣!

今朝牛馬
2026-05-14 20:28:01
兩性關(guān)系:55-65歲這十年,惜命最好的方式,不是鍛煉,做好這6點(diǎn)

兩性關(guān)系:55-65歲這十年,惜命最好的方式,不是鍛煉,做好這6點(diǎn)

三農(nóng)老歷
2026-04-13 17:10:06
穆帥即將入主皇馬!頭號目標(biāo)鎖定曼城巨星,伯納烏王牌或被取代

穆帥即將入主皇馬!頭號目標(biāo)鎖定曼城巨星,伯納烏王牌或被取代

瀾歸序
2026-05-14 01:27:31
今夜,美股大漲!英偉達(dá)、博通、臺積電,創(chuàng)新高

今夜,美股大漲!英偉達(dá)、博通、臺積電,創(chuàng)新高

中國基金報(bào)
2026-05-15 00:10:53
長腿美女,身材真好

長腿美女,身材真好

藍(lán)色海洋009
2026-05-13 20:31:33
悲催!網(wǎng)傳36歲未婚男不堪逼婚自殺,上午發(fā)現(xiàn)下午火葬,骨灰丟掉

悲催!網(wǎng)傳36歲未婚男不堪逼婚自殺,上午發(fā)現(xiàn)下午火葬,骨灰丟掉

火山詩話
2026-05-14 07:23:53
程序員被裁瘋狂報(bào)復(fù)!一小時(shí)刪光96個美國政府?dāng)?shù)據(jù)庫,只是爽完要坐牢45年...

程序員被裁瘋狂報(bào)復(fù)!一小時(shí)刪光96個美國政府?dāng)?shù)據(jù)庫,只是爽完要坐牢45年...

英國那些事兒
2026-05-14 23:29:24
中塔正式簽署“永久”條約,中國西大門牢牢焊死,鄰國變成鐵桿

中塔正式簽署“永久”條約,中國西大門牢牢焊死,鄰國變成鐵桿

Ck的蜜糖
2026-05-15 00:59:50
A股:尾盤加速下跌,釋放了兩個信號,明天,周五或要這樣走!

A股:尾盤加速下跌,釋放了兩個信號,明天,周五或要這樣走!

明心
2026-05-14 16:32:37
“給兒子吃得大腦缺氧了!”一頓全碳水早餐,暴露了寶媽的低認(rèn)知

“給兒子吃得大腦缺氧了!”一頓全碳水早餐,暴露了寶媽的低認(rèn)知

妍妍教育日記
2026-05-14 13:30:26
13年后雷軍合影馬斯克,全網(wǎng)沸騰

13年后雷軍合影馬斯克,全網(wǎng)沸騰

新浪財(cái)經(jīng)
2026-05-15 00:49:53
光通信這13家硬核龍頭才是隱形主線,國家隊(duì)早已悄悄布局!

光通信這13家硬核龍頭才是隱形主線,國家隊(duì)早已悄悄布局!

Thurman在昆明
2026-05-14 16:52:43
不想戀愛,但又有性需求,怎么辦?

不想戀愛,但又有性需求,怎么辦?

性學(xué)研究僧
2026-05-14 19:50:47
2026-05-15 02:48:49
Ping值焦慮
Ping值焦慮
有態(tài)度網(wǎng)友ytd
2640文章數(shù) 39關(guān)注度
往期回顧 全部

頭條要聞

馬斯克幼子裝扮“火”了 衣服包包都是中國造

頭條要聞

馬斯克幼子裝扮“火”了 衣服包包都是中國造

體育要聞

爭議抽象天王山,和季后賽最穩(wěn)定中鋒

娛樂要聞

何九華官宣當(dāng)爸!全程不提孩子?jì)?/h3>

財(cái)經(jīng)要聞

李強(qiáng)會見美國工商界代表

科技要聞

馬斯克說會談很順利 黃仁勛點(diǎn)贊 庫克比耶

汽車要聞

雙零重力座椅/AI智能體/調(diào)光天幕 啟境GT7內(nèi)飾發(fā)布

態(tài)度原創(chuàng)

本地
游戲
數(shù)碼
手機(jī)
公開課

本地新聞

用蘇繡的方式,打開江西婺源

《極限競速地平線6》畫面對比 最佳游玩平臺在PC

數(shù)碼要聞

與“AMD+AMG”賽道相見,英特爾、邁凱倫F1車隊(duì)達(dá)成戰(zhàn)略合作

手機(jī)要聞

榮耀600系列國行版終來到,跟海外版完全兩個樣!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版