HackerNews 2024年12月26日
伊朗迷人小猫部署 BellaCPP:BellaCiao 恶意软件的新 C++ 变体
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

伊朗APT组织Charming Kitten正在使用BellaCiao恶意软件的C++变体BellaCPP进行网络攻击。BellaCiao最初被发现是一个.NET恶意软件,用作传递额外有效载荷的投放器,该组织利用公开漏洞进行攻击。BellaCPP是BellaCiao的变体,它保留了其祖先的功能,并使用类似的技术加载DLL文件,可能用于创建SSH隧道。与BellaCiao不同的是,BellaCPP缺少Web shell功能,但使用了先前与该组织相关的域名。卡巴斯基的研究表明,BellaCPP是该组织定制恶意软件家族的最新成员。

🐱 Charming Kitten(迷人小猫)伊朗APT组织正在部署BellaCiao恶意软件的C++变体,名为BellaCPP。

🛡️ BellaCiao最初是一个.NET恶意软件,被用作投放器,而BellaCPP是其C++变体,保留了加载DLL的功能,可能用于创建SSH隧道。

💻 与原始的BellaCiao相比,BellaCPP缺少Web shell功能,这意味着它不能像其前辈那样上传、下载文件或运行命令,但它使用了先前归因于该组织的域名。

⚠️ 该组织利用Microsoft Exchange Server或Zoho ManageEngine等应用程序中的公开漏洞进行攻击,而不是依赖社会工程手段。

据观察,名为 Charming Kitten (迷人小猫)的伊朗APT组织正在部署已知恶意软件 BellaCiao 的 C++ 变体。

卡巴斯基将新版本命名为BellaCPP,该公司表示,它是在“最近”对亚洲一台被感染了 BellaCiao 恶意软件的机器进行调查时发现这个文件的。

BellaCiao于 2023 年 4 月首次被罗马尼亚网络安全公司 Bitdefender 记录在案,该公司将其描述为能够传递额外有效载荷的自定义投放器。Charming Kitten (迷人小猫)黑客组织已在针对美国、中东和印度的网络攻击中部署了该恶意软件。

这也是Charming Kitten (迷人小猫)多年来众多开发定制的恶意软件家族之一。该高级持续威胁 (APT) 组织隶属于伊朗伊斯兰革命卫队 (IRGC),也被称为 APT35、CALANQUE、Charming Kitten、CharmingCypress、ITG18、Mint Sandstorm(以前称为 Phosphorus)、Newscaster、TA453 和 Yellow Garuda。

虽然该组织曾策划过巧妙的社会工程活动来赢得目标的信任并传播恶意软件,但研究发现,涉及 BellaCiao 的攻击会利用 Microsoft Exchange Server 或 Zoho ManageEngine 等可公开访问的应用程序中已知的安全漏洞。

卡巴斯基研究员 Mert Degirmenci表示:“BellaCiao 是一个基于 .NET 的恶意软件家族,它为入侵增添了独特的变化,将 Web shell 的隐秘持久性与建立隐蔽隧道的能力相结合。”

BellaCiao 的 C++ 变体是一个名为“adhapl.dll”的 DLL 文件,它实现与其祖先类似的功能,包含用于加载另一个未知 DLL(“D3D12_1core.dll”)的代码,该 DLL 可能用于创建 SSH 隧道。

BellaCPP 的独特之处在于缺少 BellaCiao 中用于上传和下载任意文件以及运行命令的 Web shell。

Degirmenci 表示:“从高层角度来看,这是没有 Web Shell 功能的 BellaCiao 样本的 C++ 表示”,并补充说 BellaCPP“使用了先前归因于该参与者的域名”。

 

 


转自军哥网络安全读报,原文链接:https://mp.weixin.qq.com/s/-w5W0f_bwQql3_QeHIz37A

封面来源于网络,如有侵权请联系删除

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

BellaCiao BellaCPP APT组织 网络安全 恶意软件
相关文章