網易首頁 > 網易號 > 正文 申請入駐

【安全圈】朝鮮黑客通過偽裝Excel文件向制藥公司投放惡意軟件

0
分享至

關鍵詞

惡意軟件

朝鮮政府支持的黑客組織Kimsuky近期針對處方藥制藥企業發起定向攻擊,使用名為"White Life Science ERP Specification"的精心偽裝惡意文件。攻擊者通過偽造Excel文檔誘騙員工運行惡意代碼,從而悄無聲息地獲取受害者系統訪問權限。此次攻擊表明,高級威脅行為體仍在依賴簡單但有效的欺騙手段入侵敏感行業。

該惡意軟件以名為White Life Science ERP Specification.lnk的Windows快捷方式文件形式出現,其圖標被偽裝成Excel表格。當用戶打開這份看似普通的業務文檔時,一系列隱藏腳本將在后臺悄然運行,不留下任何可見感染痕跡。

攻擊手法分析

攻擊者偽裝成一家同時生產非處方藥和處方藥的制藥企業,使誘餌文檔對目標對象顯得專業可信。Wezard4u安全分析師發現,這個.lnk文件實質上是多載荷容器,內含誘餌Excel文件、PowerShell腳本、JavaScript文件以及Windows任務計劃程序XML文件,全部壓縮在一個23,079字節的快捷方式中。

執行后,PowerShell會靜默提取并依次運行每個組件,使感染過程完全隱蔽。完整執行鏈路徑為:LNK→XML→JavaScript→PowerShell,這種設計使得在單個階段檢測攻擊變得極為困難。

行業影響評估

此次攻擊影響重大,因為制藥行業存儲著敏感研究數據、患者記錄和專有藥物配方。Kimsuky長期以學術、政府和研究機構為目標,此次行動標志著其向生命科學領域的明顯擴張。若攻擊成功,黑客可能竊取機密臨床數據或長期監控內部通訊。

安全團隊可通過以下文件特征進行檢測:

  • 文件名:White Life Science ERP Specification.lnk

  • MD5:5c3bf036ab8aadddb2428d27f3917b86

  • SHA-1:e9c16aa2e322a65fc2621679ca8e7414ebcf89c0

  • SHA-256:d4c184f4389d710c8aefe296486d4d3e430da609d86fa6289a8cea9fde4a1166

感染與駐留技術細節


當受害者打開偽造Excel文件時,cmd.exe會通過SysWOW64路徑調用PowerShell,刻意在64位Windows系統上運行32位PowerShell版本,以此規避僅監控64位進程的安全工具。


PowerShell腳本使用XOR 0xC7編碼解密內嵌載荷,將其釋放到名為C:\sysconfigs的隱藏文件夾(該名稱酷似合法Windows系統目錄)。主要保存兩個關鍵文件:作為主載荷的opakib.ps1和作為JavaScript啟動器的copa08o.js。隨后,JavaScript文件被注冊為名為"Avast Secure Browser VPS Differential Update Ex"的計劃任務,偽裝成正常的瀏覽器更新進程。


激活后,opakib.ps1通過官方API連接Dropbox,將其轉為臨時命令控制服務器。它會收集受害者域名、用戶名、操作系統版本、公網IP地址和運行進程列表,使用RC4和Base64編碼后上傳至Dropbox。攻擊者隨后可將自定義命令文件放入Dropbox,由惡意軟件下載并在受感染機器上靜默執行。

防護建議

制藥企業和安全團隊應立即采取以下防護措施:

  1. 在Windows設置中啟用文件擴展名顯示功能,避免.lnk文件被誤認為Excel文檔

  2. 監控并限制通過SysWOW64路徑執行的PowerShell

  3. 定期審計Windows計劃任務中的陌生條目

  4. 標記企業網絡內異常的Dropbox API連接

  5. 將上述文件哈希值添加到終端檢測平臺,快速識別隔離受感染系統


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
學醫后才知道,高血壓最危險信號,不是頭暈,而是頻繁出現3異常

學醫后才知道,高血壓最危險信號,不是頭暈,而是頻繁出現3異常

醫學科普匯
2026-04-29 16:46:19
突發!大批賣家要補稅到倒閉!

突發!大批賣家要補稅到倒閉!

深度報
2026-04-29 22:59:41
俄羅斯領導人譴責烏克蘭使用“恐怖主義手段”襲擊俄煉油廠

俄羅斯領導人譴責烏克蘭使用“恐怖主義手段”襲擊俄煉油廠

山河路口
2026-04-29 19:57:41
中國人壽Q1凈利潤下滑40%!僅一季度投資中國平安虧了近30億

中國人壽Q1凈利潤下滑40%!僅一季度投資中國平安虧了近30億

金石隨筆
2026-04-29 18:52:43
離婚率飆升的五個真相

離婚率飆升的五個真相

心事寄山海
2026-04-30 00:15:44
可樂再次被關注!醫生發現:高血壓者喝可樂,不用多久或有6變化

可樂再次被關注!醫生發現:高血壓者喝可樂,不用多久或有6變化

荊醫生科普
2026-04-14 15:08:47
浙江隊與球迷代表舉行座談會,就球隊現狀進行向下回復

浙江隊與球迷代表舉行座談會,就球隊現狀進行向下回復

懂球帝
2026-04-29 22:14:07
美專家:中方早已做好備戰,開戰后的首要任務,先廢掉美國空軍

美專家:中方早已做好備戰,開戰后的首要任務,先廢掉美國空軍

大靜吖
2026-03-08 23:43:37
裁員裁到大動脈是什么后果?網友:我高興的像自己賺了30萬一樣

裁員裁到大動脈是什么后果?網友:我高興的像自己賺了30萬一樣

夜深愛雜談
2026-04-23 07:31:00
劉浩凌,調任證監會副主席

劉浩凌,調任證監會副主席

觀察者網
2026-04-29 18:29:06
局勢大變:阿聯酋突然退出歐佩克,為何對伊朗來說是滅頂之災?

局勢大變:阿聯酋突然退出歐佩克,為何對伊朗來說是滅頂之災?

Ck的蜜糖
2026-04-29 01:41:42
特朗普稱將繼續對伊朗實施海上封鎖

特朗普稱將繼續對伊朗實施海上封鎖

新華社
2026-04-30 00:05:04
浙大名嘴揭開殘酷真相:當年恒大倒臺,壓根不是因為2萬億負債!

浙大名嘴揭開殘酷真相:當年恒大倒臺,壓根不是因為2萬億負債!

世界圈
2026-04-13 13:11:54
潛逃前吳敬中送余則成一根金條,8年后切開才發現里面有膠卷

潛逃前吳敬中送余則成一根金條,8年后切開才發現里面有膠卷

卡西莫多的故事
2026-03-31 09:59:18
5月1日起北京禁飛禁售無人機,大疆在京門店今日將下架相關產品

5月1日起北京禁飛禁售無人機,大疆在京門店今日將下架相關產品

界面新聞
2026-04-29 13:43:41
但斌出手,清倉微軟!

但斌出手,清倉微軟!

中國基金報
2026-04-29 22:41:17
中國職業拳擊又遭重創!拳手到非洲比賽被下藥,全軍覆沒!

中國職業拳擊又遭重創!拳手到非洲比賽被下藥,全軍覆沒!

拳擊時空
2026-04-29 06:29:08
拿身份更難,留下代價更高

拿身份更難,留下代價更高

東京在線
2026-04-29 23:19:28
擠出來的“假深度”,在姐姐這純天然的圓潤面前,全是弟弟!

擠出來的“假深度”,在姐姐這純天然的圓潤面前,全是弟弟!

飛娛日記
2026-04-13 10:36:35
湖人vs火箭G5傷病報告:東契奇杜蘭特傷停 里夫斯出戰成疑或復出

湖人vs火箭G5傷病報告:東契奇杜蘭特傷停 里夫斯出戰成疑或復出

醉臥浮生
2026-04-29 08:54:16
2026-04-30 01:07:00
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

頭條要聞

補壹刀:解放軍兩支艦隊同時行動 信息量非常大

頭條要聞

補壹刀:解放軍兩支艦隊同時行動 信息量非常大

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

親子
家居
教育
房產
軍事航空

親子要聞

近年來屢上“黑榜”,十月結晶再因嬰幼兒背帶pH值不合格被通報

家居要聞

寂然無界 簡潔風格

教育要聞

高考地理試題中的“學考分離”現象

房產要聞

80億投資!浙商總部基地+?诒闭荆鹕碁尺@是要起飛!

軍事要聞

美國參議院否決限制特朗普對古巴動武的決議

無障礙瀏覽 進入關懷版