文章总结: 某境外APT组织近期通过钓鱼邮件部署新型PRISMEX恶意软件套件,利用零日漏洞CVE-2026-21509与CVE-2026-21513,结合隐写术从PNG图像中提取.NET载荷,并通过COM劫持实现持久化,主要攻击乌克兰及北约国家关键基础设施的国防、物流、运输等部门。建议企业立即修补相关漏洞,监控异常注册表修改、计划任务及PNG文件中的隐写载荷,并封锁与filen.io等可疑C2的通信。 综合评分: 85 文章分类: 恶意软件,漏洞分析,威胁情报,安全运营,应急响应
中采用自定义“Bit Plane Round Robin”算法提取.NET载荷,实现内存加载,避免磁盘落地。</li>
<li>持久化机制:PrismexDrop原生dropper通过计划任务+COM DLL劫持实现开机自启;PrismexSheet同样修改COM注册表项。</li>
<li>C2通信:最终载荷为修改版COVENANT Grunt(PrismexStager),滥用合法云服务Filen.io作为C2通道,支持信息采集与破坏性擦除。</li>
<li>零日利用:关联CVE-2026-21509与CVE-2026-21513,攻击者快速武器化,结合Microsoft Shortcut(LNK)文件形成无交互执行链。部分样本还部署MiniDoor(Outlook邮件窃取器)。</li>
</ul>
<p>样本行为高度隐蔽:显示诱饵文档(如无人机库存清单)迷惑用户,同时后台完成环境探测、持久化与载荷执行。</p>
<p>影响范围与受害者画像</p>
<p>受害者主要为:</p>
<ul>
<li>乌克兰政府及国防相关机构</li>
<li>北约盟国物流、铁路、海事运输企业</li>
<li>供应链支持伙伴</li>
</ul>
<p>攻击兼具间谍与破坏双重属性,既窃取敏感运营数据,又具备%USERPROFILE%下文件擦除能力,可能导致供应链中断与关键基础设施可用性下降。</p>
<p>IOC汇总</p>
<p>| 类型 | 具体IOC | 说明 |
| — | — | — |
| 域名 | wellnesscaremed[.]com | 关联零日利用与两阶段攻击链 |
| 文件特征 | SplashScreen.png(隐写PNG) | 存放.NET载荷 |
| User-Agent | Adobe Synchronizer | 部分C2流量特征 |
| 持久化 | COM注册表修改 + 计划任务 | PrismexSheet/PrismexDrop核心 |</p>
<p>(注:当前公开情报暂无具体文件哈希,建议结合行为检测。)</p>
<p>防御建议</p>
<ol>
<li>优先级最高:立即检查并修补Ivanti EPMM(CVE-2026-1340)及关联零日,截止日期2026年4月11日。</li>
<li>端点检测:监控COM注册表异常修改、计划任务新增,以及PNG图像中异常大文件或可疑VBA宏执行。</li>
<li>网络层:封锁可疑Filen.io相关流量,过滤含“Adobe Synchronizer” User-Agent的HTTP/HTTPS请求。</li>
<li>用户侧:禁止打开来源不明Excel/PDF,启用宏禁用策略;部署行为基检测工具识别内存加载与隐写术。</li>
<li>威胁狩猎:在EDR日志中搜索Prismex相关DLL加载与COVENANT Grunt特征。</li>
</ol>
<p>总结</p>
<p>APT28最新PRISMEX恶意软件样本展示了现代APT在零日利用、隐写术与合法云C2方面的成熟组合,对关键基础设施威胁显著。企业需结合本次情报提升检测能力,及时响应类似定向攻击。</p>
<p>本文基于公开情报分析,仅供学习与研究交流。</p>
<p><strong>END</strong></p>
<p><img decoding=)
公众号内容都来自国外平台-所有文章可通过点击阅读原文到达原文地址或参考地址
排版 编辑 | Ots 小安
采集 翻译 | Ots Ai牛马
公众号 | AnQuan7 (Ots安全)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Ots安全 《【威胁情报】APT28 PRISMEX恶意软件零日利用样本深度分析(2026.4.9)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论