韩国黑客组织利用 WPS 0day漏洞安装后门

我是单反狗2024-08-29 11:29:57  119

网络安全公司 ESET 称,与韩国有关的网络间谍组织 APT-C-60 利用 Windows 版 WPS Office 中的0day漏洞在东亚目标上安装 SpyGlace 后门。

WPS Office 是中国金山软件开发的一款办公套件,在亚洲非常受欢迎。据报道,它在全球拥有超过 5 亿活跃用户。

该黑客组织被追踪为 APT-C-60,0day漏洞编号为 CVE??2024?-?7262。ESET 将 APT-C-60 描述为“与韩国结盟的网络间谍组织”。

该漏洞允许远程代码执行,已被用来向东亚目标投放名为 SpyGlace 的自定义后门。该0day漏洞 (CVE-2024-7262) 至少自 2024 年 2 月下旬以来就已在野外攻击中被利用,影响的版本从 12.2.0.13110(2023 年 8 月)到 12.1.0.16412(2024 年 3 月)。

CVE-2024-7262 存在于软件处理自定义协议处理程序的方式中,特别是“ksoqing://”,它允许通过文档内特制的 URL 执行外部应用程序。

由于对这些 URL 的验证和清理不当,该漏洞允许攻击者制作导致任意代码执行的恶意超链接。

APT-C-60 创建了电子表格文档(MHTML 文件),其中嵌入了隐藏在诱饵图像下的恶意超链接,以诱骗受害者点击它们,从而触发漏洞。

处理后的 URL 参数包括一个 base64 编码的命令,用于执行特定插件 (promecefpluginhost.exe),该插件试图加载包含攻击者代码的恶意 DLL (ksojscore.dll)。

该DLL是APT-C-60的下载器组件,用于从攻击者的服务器获取最终的有效负载(TaskControler.dll),这是一个名为“SpyGlace”的自定义后门。

攻击链

中国网络安全公司安恒信息(DBAPPSecurity)最近发布了对 WPS Office 漏洞的分析(https://ti.dbappsecurity.com.cn/info/6910),此前该公司确定该漏洞已被利用来向中国用户传播恶意软件。

SecurityWeek已经看到中国公司和政府机构发布的多份有关 APT-C-60 的报告,该组织在中国被追踪为“伪猎人”。其中一些报告将该 APT 与韩国联系起来。

根据2022 年底ThreatBook(微步在线) 的一份报告(https://threatbook.io/blog/Analysis-of-APT-C-60-Attack-on-South-Korea),APT-C-60 还针对了韩国的实体。

ESET 周三报告(https://www.welivesecurity.com/en/eset-research/analysis-of-two-arbitrary-code-execution-vulnerabilities-affecting-wps-office/)称,2 月底,一份利用 CVE-2024-7262 漏洞的恶意文档被上传到 VirusTotal。攻击者创建了看似无害的电子表格,当目标用户点击单元格时触发漏洞。

诱饵文档嵌入了一张隐藏恶意超链接的图片

关于此漏洞的另一个有趣的事实是,它也可以通过在 Windows 资源管理器的预览窗格中单击来触发,这使得它更加危险。

据 ESET 称,WPS Office 开发商金山在 2024 年 3 月发布版本 12.1.0.16412 时修补了该0day漏洞。自 2023 年 8 月以来发布的软件版本均受到影响,但仅限于 Windows。

在对 CVE-2024-7262 进行分析时,ESET 发现开发商只修复了部分错误代码,该漏洞仍然可被利用。随后,该供应商发布了针对第二个漏洞的补丁,补丁编号为 CVE-2024-7263。

WPS Office 是一款流行的办公套件,根据官方网站的数据,其全球活跃用户超过 5 亿。这使其成为漏洞利用开发人员的一个有价值的目标。

安全专家建议所有WPS 用户应尽快将软件更新到最新版本。

ESET 提供了APT-C-60 攻击的技术细节以及攻击检测指标 ( IoC ),参考链接:https://github.com/eset/malware-ioc/tree/master/apt_c_60

转载此文是出于传递更多信息目的。若来源标注错误或侵犯了您的合法权益,请与本站联系,我们将及时更正、删除、谢谢。
https://www.414w.com/read/1132099.html
0
随机主题
一年级幸子小场地回合 节奏感越来越好喽任晓: 中美形成正确相互认知, 兹事体大单车月销3万台, 如今面临困境, 雪佛兰探界者plus能否挽回局面?争议!NBA最佳阵容引球迷不满,这仨人凭啥入选?DNF手游疲劳值用完, 除了站街还有7种游戏玩法: PVP、深渊、试炼《披哥4》曝光嘉宾名单, 李佳琦黑泽良平在列, 李克勤带队大咖少广东省: 打造覆盖粤港澳大湾区主要区域的低空空中交通走廊, 探索开辟粤琼低空航线一句“可远程瘫痪”, 西方警醒了我们, 中国一定要有自己的光刻机陕西榆林: “双碳”引领绿色变革 能源产业转型迎潮而上澳新两国宣布撤侨后, 马克龙飞往这块法国海外属地24G+1TB跌价500元, 120倍长焦+5400mAh, 全能旗舰机也妥协了黟县坚持“五个到位”抓好困难退役军人帮扶援助工作赵明、姜海荣晒荣耀200系列实拍人像, 普通用户也能拍出专业感财政蓝皮书建议调高消费税率: 烟草、奢侈品或迎税收大变革皇家加勒比回应游轮漏水事故: 机械手臂误触消防洒水器 现对舞台做干燥处理陪跑蔚来6年的主要股东清仓式跑路: 聪明钱正在抛弃它全新瑞虎7到店实拍:一口价不到7万,实力到底如何?十个回合吃双车,惊天妙手,套路杀招,新手必备事情正在起变化, 欧洲这次狠狠打脸美国四部门: 营造良好的货币金融环境向佐回应参加披荆斩棘,称帮郭碧婷一起赚奶粉钱#向佐
最新回复(0)