文章总结: 该文档分析了APT-C-36组织在2026年4月针对哥伦比亚的新攻击活动,攻击者通过SVG钓鱼邮件投递含AI生成痕迹的JavaScript/PowerShell下载器,使用Hijackloader加载Remcos远控木马,技术特征与历史活动高度一致。报告详细解析了攻击流程、载荷解密方法及Remcos功能,指出AI技术降低了攻击门槛,预警未来攻击频次和强度将提升。 综合评分: 85 文章分类: 威胁情报,恶意软件,APT攻击,漏洞分析,应急响应
APT-C-36近期针对哥伦比亚境内的活动分析
高级威胁研究院 高级威胁研究院
360威胁情报中心
2026年6月25日%2017:35 北京
在小说阅读器读本章
去阅读
APT-C-36
盲眼鹰
APT-C-36(盲眼鹰)是一个疑似来自南美洲的APT组织,主要目标位于哥伦比亚境内和南美洲的一些国家和地区,如厄瓜多尔、智利和巴拿马等。该组织自2018年被发现以来,针对以上目标地区的政府部门、金融、保险等行业的大型公司持续发起定向攻击。
近期360高级威胁研究院监测发现,盲眼鹰组织在2026年4月份实施了新一轮攻击活动,在本轮活动中,攻击者在攻击过程中增加了使用JavaScript和Powershell编写的下载器,并延续了使用Hijackloader来加载恶意载荷的行为习惯,最终加载Remcos远控木马,实现对受害者计算机的控制。另外,该组织的代码中存在着明显的人工智能生成痕迹。
一、攻击流程分析
图1%20基本攻击流程
如图1所示,攻击者将下载器隐藏在诱饵文件中,受害者点击执行后将下载并释放出加载器,加载器通过“白加黑”的方式运行后,将最终的恶意载荷注入合法程序中并在内存中运行,实现对受害者计算机的远程控制。
1.载荷投递
1.1%20钓鱼过程
本次攻击活动中使用的初始钓鱼诱饵仍然是通过邮件投递的SVG文件,但钓鱼过程呈现出与以往行为的差异:
(1)本次活动改变了以往将直接将后续载荷下载链接嵌入SVG文件的行为,而是将一个下载器加密存储在SVG中,受害者点击下载按钮后,内嵌的Javascript脚本解密再释放出下载器,而无须连接互联网进行下载。从图2中可以看出,这段内嵌的Javascript脚本的注释内容具有明显的人工智能生成特征。
图2%20SVG文件中内嵌的JS脚本
(2)钓鱼内容的主题与以往相比有所变化。SVG文件名包括“solicitud%20de%20cartera%20efectuada_indetectable”(已完成申请)等,SVG展示内容使用了银行宣传广告的伪造页面,说明该组织的目标群体有所改变。
图3%20钓鱼内容
1.2%20载荷下载过程
受害者双击该JS脚本后,Windows系统默认使用WScript.exe执行该脚本。攻击者将这段JS代码进行了一定程度的混淆,并将一段Powershell脚本通过16进制字符串、替换编码等方法进行变换和隐藏在其中。我们删掉其垃圾代码、去混淆和整理后,可以看出这个JS脚本的功能可分为如下三部分:
(1)将当前运行的%20JS%20脚本复制到 C:\Users\Public\EKMYAKrCRJ.js目录,为后续的持久化驻留作准备。
图3%20脚本中的持久化功能代码
(2)通过 WScript.Shell.Environment("User") 将以上提到的PowerShell脚本写入用户环境变量 INTERNAL_IO_CACHE,供后续隐藏%20PowerShell%20使用 IEX%20$env:INTERNAL_IO_CACHE 动态执行。
图4%20设置环境变量
解码和去混淆后的Powershell脚本的内容如下:
图5%20去混淆处理后的Powershell脚本
它实现的功能包括:
- 下载%20PNG%20图片的原始字节
- 将图片转为字符串,用%20IN-%20和%20-in1%20作为标记,提取两者中间的数据
- 通过字符替换、反转、base64解码等步骤解码出隐藏数据(其功能为下载和释放后续载荷)
- 在内存中加载%20.NET%20程序集
- 传入参数,其中包括从远程下载的另一个PNG文件(后续载荷)
- 找到%20Fiber.Program%20类和Main%20方法进行调用
图6%20解码出的.NET程序
(3)通过%20WMI%20隐式启动一个%20PowerShell%20进程,执行存放在环境变量 INTERNAL_IO_CACHE 中的以上恶意%20PowerShell脚本,并在执行后删除该环境变量以清除痕迹。
图7 执行脚本并清除环境变量
执行以上脚本后,下载第二阶段载荷并通过如下进程链进行释放:
C:\Windows\Microsoft.NET\Framework64\v4.0.30319\cvtres.exe->C:\windows\Sysnative\cmd.exe->C:\windows\Sysnative\WindowsPowerShell\v1.0\powershell.exe–ExecutionPolicy%20Bypass%20Start-Process -FilePath%20“%userprofile%\AppData\Local\Temp\APVJBAKY.msi”
释放出的文件列表如下:
图8%20释放出的后续载荷
其中Qt5Network.dll为恶意动态链接库文件,其他PE文件为合法文件,而.dat和.rc文件为经压缩和加密的恶意载荷数据文件。
1.3%20载荷加载过程
文件列表中的恶意dll和两个数据文件共同构成了Hijackloader,这是该攻击组织近年来常用的加载器。Hijackloader的主要特点是以模块化运作和多次反复的注入行为。在本案例中,该Hijackloader的行为如图9所示。
图9 Hijackloader加载流程
我们提取了该加载器的所有模块,与该组织2025年的攻击活动一致,本次活动中也使用到了功能相同的35个模块。更加详细的分析可以参考报告[1]。
图10%20提取出的Hijackloader功能模块
最终的恶意载荷被注入到合法程序%ALLUSERSPROFILE%\PlaneMon.exe中。
2.%20最终载荷
最终加载的恶意载荷是Remcos远控木马客户端,这是最早由一家名为%20Breaking%20Security%20的公司以合法远程管理工具的名义发布的远控程序,但后来被大量攻击者和黑产团伙滥用。
在本次活动中,攻击者使用的Remcos版本为6.1.2 Pro,它首先从名为“SETTINGS”的PE资源中加载和解密出配置。
图11%20Remcos寻找PE资源
资源数据中第一个字节为密钥长度A0,紧随其后的数据块是它的密钥。
图12%20资源中的原始字节
可以看出,其解密过程具有明显的RC4算法特征。
图13%20解密配置信息过程
解密后我们得到了它的配置,包含了C2域名、端口、受害客户端名称、键盘记录存储文件名、证书等信息。
图14%20解密出的Remcos客户端配置信息
这是一个功能完整的远控程序,主要功能包括命令执行、收集主机信息、启用摄像头、屏幕截取、麦克风录制等,它向C2发送的首个数据包包括系统用户名、CPU、系统版本等信息。
该Remcos远控程序的主要控制指令及其功能如下:
表1%20控制指令码及其功能
|%20%20|%20%20| |%20—%20|%20—%20| |%20指令%20|%20功能%20| |%200x1%20|%20发送心跳信息%20| |%200x3%20|%20获取已安装的软件列表%20| |%200x6%20|%20获取进程列表%20| |%200xD%20|%20执行命令行%20| |%200x10%20|%20屏幕监控%20| |%200x12%20|%20获取离线键盘记录%20| |%200x13、0x14%20|%20开启、停止在线键盘记录%20| |%200x1D、0x1E%20|%20开启、停止音频录制%20| |%200x1F%20|%20发送密码%20| |%200x20%20|%20删除文件%20| |%200x24%20|%20更新客户端%20| |%200x26%20|%20弹出窗口消息%20| |%200x27%20|%20关机或重启%20| |%200x28%20|%20发送剪切板内容%20| |%200x30%20|%20聊天%20| |%200x38%20|%20注册表修改%20| |%200x8F%20|%20查找文件%20| |%200x92%20|%20设置壁纸%20| |%200x94%20|%20设置窗口文字、发送进程窗口%20| |%200x97%20|%20调用 dxdiag 导出系统信息并上传%20| |%200xA0%20|%20断开连接时不播放警报声%20| |%200xAC%20|%20显示Remcos版本信息%20| |%200xB2%20|%20下载并执行或注入%20| |%200xC6%20|%20回传chrome或Brave-Browser浏览器数据%20| |%200xC8、0xC9%20|%20挂起、恢复进程%20| |%200xCC、0xCD%20|%20开启、关闭离线键盘记录%20| |%200xD2%20|%20创建HKEY_USERS\group项并加密写入%20|
二、归属研判
通过对本次攻击活动的分析,我们发现其攻击方式与APT-C-36(盲眼鹰)组织的技术特征高度符合,具体总结如下:
(1)钓鱼诱饵面向哥伦比亚境内用户投放,文件格式为SVG,符合该组织的一贯行为特点。
(2)使用Hijackloder加载最终恶意载荷,该加载器的具体功能模块与2025年活动中使用的一致,应是同一版本的Hijackloder[1]。
值得注意的是,在本次活动中,APT-C-36组织开始将人工智能生成的代码引入其攻击环节中,降低了技术门槛,缩短了开发流程。可以预见的是,在这类新技术的辅助下,未来该组织的攻击频次和强度还会逐步提高,且技战术种类更加多样化,相关地区易受攻击的用户应加强防范。
附录%20IOC
Hash:
d13387246443f6c10375d9578f678246
0b1a4589da15b23e71226d6f5d7fdb53
8a1440f08cb1da186a7868449a0c860d
1f897fa0571c6059a5ad482bf835d08a
47e4bd8f8aa09fcdd3aaaae8656acbb1
cb106b67787103cf6aaaa95e06dfa290
0b07c42d848825a218f558dd8528373d
957aca511930a73b3bb0605ed47c353a
URL:
https://vault88x.secure-efficient2[.]su/MSI_121350.png
https://vault88x.secure-efficient2[.]su/img_060403.png
C2:
olayaligia1458.loseyourip[.]com:1458
参考文献
[1] https://mp.weixin.qq.com/s/j8yeh7OFKtdVIS26JBekgQ
360高级威胁研究院
360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360威胁情报中心 高级威胁研究院 高级威胁研究院《APT-C-36近期针对哥伦比亚境内的活动分析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论