安全客 06月25日 16:05
APT28 黑客利用 Signal 聊天工具对乌克兰发动新的恶意软件攻击
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文揭示了俄罗斯支持的APT28组织利用Signal通讯工具对乌克兰政府目标进行的网络攻击。攻击者通过Signal发送恶意文档,诱使用户下载并执行恶意软件,包括BeardShell和SlimAgent。这些恶意软件具备下载、解密和执行PowerShell脚本,以及捕获屏幕截图的功能。CERT-UA确认APT28为幕后黑手,并建议监控与特定服务器的网络交互。文章强调了Signal平台被滥用于网络钓鱼攻击,并探讨了乌克兰政府对Signal合作的失望,以及Signal方面的回应。

💬 APT28组织利用Signal平台进行鱼叉式网络钓鱼攻击,向乌克兰政府目标发送恶意文档,诱导用户执行恶意软件。

💻 恶意软件包括BeardShell和SlimAgent。BeardShell主要功能是下载、解密并执行PowerShell脚本,SlimAgent则用于捕获屏幕截图。

🛡️ BeardShell通过劫持Windows注册表中的COM组件实现持久化,确保恶意软件在系统中的持续运行。

🔑 攻击者使用AES和RSA加密技术对捕获的屏幕截图进行加密,并可能通过单独的有效载荷/工具外泄到APT28的C2服务器。

🌍 CERT-UA将此次攻击归咎于APT28,并建议潜在目标监控与app.koofr.net和api.icedrive.net的网络交互。

俄罗斯国家支持的威胁组织 APT28 正在使用 Signal 聊天工具针对乌克兰的政府目标,这两个恶意软件家族以前未被记录在案,分别名为 BeardShell 和 SlimAgent。

明确地说,这不是 Signal 的安全问题。相反,由于世界各国政府越来越多地使用该平台,威胁行为者更多地将其作为网络钓鱼攻击的一部分。

乌克兰计算机和应急响应中心(CERT-UA)于 2024 年 3 月首次发现了这些攻击,但当时揭露的有关感染载体的细节非常有限。

一年多后,即 2025 年 5 月,ESET 通知 CERT-UA 有人未经授权访问了 gov.ua 电子邮件帐户,从而引发了新的事件响应。

在这次新的调查中,CERT-UA 发现通过加密信使应用程序 Signal 发送的信息被用于向目标发送恶意文档 (Акт.doc),该文档使用宏来加载名为 Covenant 的内存驻留后门。

APT28 通过 Signal 进行攻击 来源:CERT-UA CERT-UA

Covenant 充当恶意软件加载器,下载一个 DLL (PlaySndSrv.dll) 和一个加载了 shellcode 的 WAV 文件 (sample-03.wav),加载 BeardShell(一种以前未记录的 C++ 恶意软件)。对于加载器和主要恶意软件有效载荷,都是通过在 Windows 注册表中劫持 COM 来确保持久性的。

为 BeardShell 建立持久性 来源:CERT-UA CERT-UA

BeardShell 的主要功能是下载 PowerShell 脚本,使用 “chacha20-poly1305 ”解密并执行这些脚本。执行结果会外泄到命令与控制(C2)服务器,通过 Icedrive API 与服务器进行通信。

在 2024 次攻击中,CERT-UA 还发现了一个名为 SlimAgent 的屏幕截图捕获器,它使用一系列 Windows API 函数(EnumDisplayMonitors、CreateCompatibleDC、CreateCompatibleBitmap、BitBlt、GdipSaveImageToStream)捕获屏幕截图。

这些图像使用 AES 和 RSA 加密,并存储在本地,可能会通过单独的有效载荷/工具外泄到 APT28 的 C2 服务器。

CERT-UA 将此活动归咎于 APT28(他们将其追踪为 UAC-0001),并建议潜在目标监控与 app.koofr.net 和 api.icedrive.net 的网络交互。

APT28 长期以来一直以乌克兰以及美国和欧洲的其他重要组织为目标,主要从事网络间谍活动。

他们是俄罗斯最先进的威胁组织之一,在 2024 年 11 月被 Volexity 曝光使用新颖的 “近邻 ”技术,通过利用附近的 Wi-Fi 网络远程入侵目标。

 

2025 年,Signal 意外成为与俄罗斯和乌克兰有关的网络攻击的核心。

这一流行的通信平台被滥用于鱼叉式网络钓鱼攻击,这些攻击利用平台的设备链接功能劫持账户,并针对乌克兰的主要目标分发黑暗水晶 RAT。

乌克兰政府代表曾对 Signal 停止与他们合作阻止俄罗斯攻击表示失望。乌克兰官员后来对 Signal 在阻止俄罗斯行动方面缺乏合作表示失望。

不过,Signal 总裁梅雷迪斯-惠特克(Meredith Whittaker)对这一说法表示惊讶,称该平台从未与乌克兰或任何其他国家的政府共享过通信数据。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

APT28 Signal 网络攻击 恶意软件 乌克兰
相关文章