安全客 07月25日 17:10
黑客利用 .hwp 文件传播 RokRAT 恶意软件
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员发现,RokRAT恶意软件正通过韩国常用的Hangul Word Processor(.hwp)文档进行传播,这是其分发方式的一大转变。此次攻击活动利用了高度逼真的社会工程学诱饵,例如以“粮食储备运营状况”或“增值税申报”为名的文档,诱导用户打开包含恶意代码的附件。当用户打开这些.hwp文件时,会触发OLE对象,在系统临时目录生成恶意文件ShellRunas.exe和credui.dll。最终,通过点击文档中的超链接,诱导用户执行恶意组件,完成RokRAT的部署。该恶意软件利用DLL旁加载技术,通过合法的ShellRunas.exe程序加载恶意的credui.dll,并从远程下载名为Father.jpg的图像文件,其中内嵌了RokRAT的shellcode,从而绕过安全防护,进行数据窃取。

🎯 新型攻击手法:RokRAT恶意软件放弃了以往常用的.lnk快捷方式传播方式,转而利用韩国用户熟悉的Hangul Word Processor(.hwp)文档作为新的攻击载体,通过精心设计的文档内容诱导用户打开,显著提高了攻击的隐蔽性和欺骗性。

📧 社会工程学诱饵:攻击者使用了高度拟真的文档标题,如“250615_粮食储备运营状况.hwp”和“【通知】第一季度增值税申报截止时间(最终版)”,内容也伪装成与“朝鲜粮食配送点”相关,旨在利用用户的信任和对特定信息的关注,使其放松警惕。

🔗 OLE对象与DLL旁加载:.hwp文件内嵌了复杂的OLE对象,当用户打开时,会触发Hangul进程在%TEMP%目录下生成ShellRunas.exe和credui.dll。随后,通过点击文档中的超链接,会执行ShellRunas.exe,并利用DLL旁加载技术加载恶意的credui.dll,从而实现恶意程序的执行。

🖼️ 深度混淆与远程控制:RokRAT的最终阶段是从远程下载一个名为Father.jpg的图像文件,该文件实际上内嵌了RokRAT的shellcode。这种将恶意代码隐藏在看似无害的图像文件中的方式,进一步增加了检测难度,并为攻击者在受害系统上进行更深入的数据窃取和控制提供了便利。

网络安全研究人员近期发现,一场精心策划的恶意软件攻击活动正在利用韩国常用的 Hangul Word Processor(.hwp)文档,传播臭名昭著的 RokRAT 恶意程序。

这一攻击手法标志着 RokRAT 分发方式的重大变化。以往该恶意软件主要通过伪装的快捷方式(.lnk 文件)进行传播,而如今的攻击则转向了更具欺骗性的文档诱导方式,展现出高级持续性威胁(APT)组织在战术上的演变。

此次攻击活动采用了高度拟真的社会工程诱饵,诱导受害者打开携带恶意代码的文档附件。例如,文档名称包括“250615_粮食储备运营状况.hwp”和“【通知】第一季度增值税申报截止时间(最终版)”等,具备较强的迷惑性。

文档内容(来源 ——ASEC)

文档表面上内容与“朝鲜粮食配送点”相关,看似真实且具有一定专业性,从而增强对目标用户的说服力,掩盖其真正的攻击意图。

ASEC(AhnLab 安全应急响应中心)分析发现,这些 .hwp 文件内嵌了复杂的 OLE(对象链接与嵌入)对象。当用户打开包含这些嵌入对象的页面时,Hangul 进程会在系统临时目录(%TEMP%路径)中自动生成包括 ShellRunas.exe 和 credui.dll 在内的恶意文件。

执行 ShallRunas.exe 的超链接(来源 ——ASEC)

整个攻击链的最后一步是诱导受害者点击文末的一个超链接“【附录】参考资料.docx”。一旦点击,系统会弹出安全提示窗口引导用户执行嵌入的恶意组件,从而完成恶意程序的部署。

利用 DLL 旁加载机制进行攻击

该恶意软件利用了 DLL 旁加载(DLL Side-Loading)技术,巧妙绕过了系统的安全防护机制。

攻击主流程如下:

•合法程序:ShellRunas.exe(微软签名的 Windows 工具)

•恶意组件:credui.dll(通过 DLL 旁加载方式被执行)

•最终阶段:从远程下载名为 Father.jpg 的图像文件,该文件内嵌 RokRAT 的 shellcode

通过这种方式,攻击者能够在表面上看似调用系统中受信任的合法程序,实则在后台执行恶意代码,大幅增加了被发现的难度。同时,也为 RokRAT 在受害系统上实施更深入的数据窃取提供了便利。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

RokRAT Hangul Word Processor DLL旁加载 社会工程学 APT攻击
相关文章