安全客周刊 06月23日 16:03
Mocha Manakin:新威胁组织利用 “粘贴和运行”部署自定义 NodeJS RAT!
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Red Canary披露了名为Mocha Manakin的新型攻击组织,该组织自2025年初以来一直活跃。Mocha Manakin以其独特的攻击手法和工具而闻名,主要通过诱骗用户执行“粘贴和运行”的PowerShell命令来破坏系统,并部署基于NodeJS的定制远程访问木马(RAT),名为NodeInitRAT。该组织利用社会工程学手段,诱导用户从虚假网站或弹出窗口复制并粘贴混淆的命令,从而实现恶意软件的植入。这种攻击方式结合了复杂的加载器技术和持久化机制,对安全防护提出了新的挑战。

💻 **攻击手法:** Mocha Manakin主要采用“粘贴和运行”的社会工程学技术,诱骗用户从虚假网站或弹出窗口复制并粘贴混淆的PowerShell命令。这些命令通常伪装成“修复”访问或解决问题的步骤,或者伪装成“验证”用户身份的CAPTCHA验证。

⚙️ **恶意软件部署:** 一旦用户执行了被诱骗的PowerShell命令,该命令会联系攻击者的基础设施并下载初始负载。与商品信息窃取程序不同,Mocha Manakin使用自定义的加载器来提供NodeJS RAT,即NodeInitRAT。

🔑 **NodeInitRAT功能:** NodeInitRAT进入系统后,会通过伪装成“ChromeUpdater”的注册表项建立持久性,并使用nltest、net.exe和arp.exe等工具进行侦查。它通过HTTP POST请求,利用Cloudflare隧道向特定端点通信,并使用XOR编码和GZIP压缩来混淆流量。

🔗 **与勒索软件的关联:** Red Canary指出,Mocha Manakin的活动可能演变成勒索软件的部署。该组织与Interlock勒索软件运营商共享基础设施和技术,包括使用“粘贴和运行”进行初始访问,以及重用NodeInitRAT有效负载。

Red Canary 公布了自 2025 年初以来一直在跟踪的新对手集群:Mocha Manakin。该组织以其奇特的行为和独特的工具命名,因其使用高度欺骗性的“粘贴和运行”技术来破坏用户系统并部署基于 NodeJS 的自定义远程访问木马(称为 NodeInitRAT)而臭名昭著。

Mocha Manakin 利用了一种日益增长的社会工程趋势,用户被诱骗从声称“验证”其访问或解决问题的网站或弹出窗口中复制和粘贴混淆的 PowerShell 命令。

此技术有两种主要类型:

    修复访问:系统会提示用户“修复”其打开文档或安装软件的功能。假 CAPTCHA:受害者被要求“证明他们是人类”,引导他们完成虚假的验证步骤。

一旦用户与修复或验证按钮交互……PowerShell 命令就会被复制到剪贴板,并指示用户粘贴并运行它,”报告解释说。

此复制的命令会联系攻击者基础设施并下载初始负载。

与商品信息窃取程序不同,Mocha Manakin 使用巧妙的加载器提供自定义的 NodeJS RAT:

    PowerShell 命令下载包含合法 node.exe 二进制文件的 ZIP 存档然后,它通过命令行将恶意 JS 直接注入 node.exe 进程来执行 NodeInitRAT

进入系统后,NodeInitRAT:

    使用伪装成“ChromeUpdater”的注册表项建立持久性使用 nltest、net.exe 和 arp.exe 等工具进行侦查使用 HTTP POST 请求通过 Cloudflare 隧道向 /init1234 等端点通信使用 XOR 编码和 GZIP 压缩来混淆流量并降低可见性

通信通过 HTTP POST 请求进行……通常使用 Cloudflare 隧道作为中介基础设施

Red Canary 指出,对 Mocha Manakin 活动可能会演变成完整的勒索软件部署的信心不大。据 Sekoia.io 报道,该组织与 Interlock 勒索软件运营商共享基础设施和技术:

    共享使用 paste-and-run 进行初始访问重用 NodeInitRAT 有效负载类似的基础设施域(例如,trycloudflare[.]com)

我们以中等可信度评估,未缓解的 Mocha Manakin 活动可能会导致勒索软件。”

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Mocha Manakin NodeJS RAT PowerShell 网络安全 恶意软件
相关文章