深度揭秘:BloodyWolf是如何利用PDF钓鱼,在三秒内完成内网渗透的?

admin 2026-02-17 20:00:55 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档深度剖析了BloodyWolf攻击组织利用PDF钓鱼邮件传播伪装成正版软件的NetSupportRAT,在三秒内完成内网渗透的攻击链。关键发现包括攻击者使用正版软件特征绕过签名检测、Loader采用假报错和三振出局机制反沙箱分析、通过启动项注册表和计划任务实现三重持久化,并揭示了攻击战术转向供应链渗透(如ExCobalt攻击承包商)的趋势。报告还展示了攻击者武器库的迭代,如Rust编写的Linux提权工具Octopus和内核级RootkitPUMAKIT。建议防御方关注异常行为分析(UEBA)以监控内网中异常的远程管理软件活动。 综合评分: 88 文章分类: 恶意软件,红队,内网渗透,威胁情报,社会工程学


cover_image

深度揭秘:Bloody Wolf 是如何利用 PDF 钓鱼,在三秒内完成内网渗透的?

原创

Kit Chung Kit Chung

安全圈动向

2026年2月12日 07:34 广东

各位朋友们,大家好。

我发现现在的黑客真是越来越“懂礼貌”了。他们不再暴力破解,而是玩起了“潜伏”。

最近安全圈的一份深度报告引起了我的注意。一个代号为 “血狼”(Bloody Wolf) 的攻击组织,凭借着“借力打力”的骚操作,横扫了乌兹别克斯坦和俄罗斯的50多个机构。今天咱们就拆解一下他们的技术细节,看看这帮人是怎么把“正版软件”玩成致命木马的。


1. 借刀杀人之  为什么要用正版 NetSupport RAT?

    以前,“血狼”组织常用的是 STRRAT 这种老牌木马。但最近,他们全面倒向了 NetSupport RAT。注意了,NetSupport 本身是一款正儿八经的远程桌面办公软件,功能强大且稳定。

技术难点: 对于企业内网的安服人员来说,这简直是噩梦。NetSupport 的进程和流量特征看起来非常“合法”。如果你的防火墙没做深层的协议特征识别,它就像一个隐形人一样潜伏在你的机器里,避开了大部分基于签名的查杀引擎。

2. 攻击链复盘之  三秒钟的致命诱惑

他们的攻击入口依然是经典的鱼叉式钓鱼邮件。附件里藏着一个看似普通的 PDF,但只要你点击了里面的链接,接下来的事情就完全脱离了你的控制。

Loader 里的“反侦察”艺术

我仔细研究了这个恶意 Loader 的代码逻辑,发现这帮黑客非常有“灵性”:

  • 假装报错:

    它运行后会先弹出一个假错误信息,告诉你“程序无法在当前机器运行”。这时候普通用户通常会以为只是下载了一个坏掉的文件,随手关掉,殊不知后台已经开始了静默安装。

  • “三振出局”机制:

    这是最骚的。Loader 会检查当前机器的安装尝试次数。如果超过3次,它会直接报错:“尝试次数已达上限,请换台电脑”。这种设定极大地增加了安全实验室进行沙箱分析的难度——因为它不让你反复试,直接把分析环境拒之门外。

3. 持久化技巧之  狡兔三窟

为了能在你的电脑里“赖着不走”,血狼组织配置了一套组合拳,确保 NetSupport RAT 重启后依然在线:

  1. 启动项注入:

    在 Startup 文件夹直接放置启动脚本。

  2. 注册表挂钩:

    在 Registry 的 Run 键值中添加 run.bat

  3. 计划任务:

    创建一个定时触发的 Task。

这种三重保险意味着你只删掉一个启动项是没用的,重启一下,它又会从注册表或计划任务里“卷土从来”。

4. 战术转向之  盯上“乙方”了!

这里我要给各位做甲方运维的朋友敲个黑板!报告提到,另一伙人 ExCobalt 展示了一个非常危险的趋势:从“死磕漏洞”转向“渗透承包商”。

他们发现直接硬啃大型企业的边界防护太累,于是转向了防御相对薄弱的外包商和合作伙伴。先搞定乙方的内网,拿到运维账号,再顺藤摸瓜摸进甲方爸爸的内网。这种供应链渗透的防范难度,比修补漏洞要难得多。

5. 武器库大赏之 黑客也在迭代

除了 NetSupport,这帮人手里还有几件让我印象深刻的武器:

  • Octopus (章鱼):

    这是一个基于 Rust 编写的 Linux 提权工具。现在的黑客也开始拥抱高性能、内存安全的 Rust 了,查杀难度直线上升。

  • PUMAKIT:

    一个极其隐蔽的 Kernel Rootkit。它工作在操作系统内核层,能隐藏文件、隐藏进程,甚至在系统监控工具面前把自己变透明。


最后

现在的攻击者越来越倾向于“轻量化”“合法化”。他们利用正版软件绕过防护,利用供应链漏洞绕过边界。对于咱们技术人来说,别光盯着那些复杂的溢出漏洞看,更要关注异常行为分析(UEBA)

如果是你,你会如何监控内网中异常的远程管理软件行为?

欢迎在评论区留言和我一起讨论!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈动向 Kit Chung Kit Chung《深度揭秘:Bloody Wolf 是如何利用 PDF 钓鱼,在三秒内完成内网渗透的?》

评论:0   参与:  0