APT-C-36近期针对哥伦比亚境内的活动分析

admin 2026-08-15 06:29:10 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档分析了APT-C-36组织在2026年4月针对哥伦比亚的新攻击活动,攻击者通过SVG钓鱼邮件投递含AI生成痕迹的JavaScript/PowerShell下载器,使用Hijackloader加载Remcos远控木马,技术特征与历史活动高度一致。报告详细解析了攻击流程、载荷解密方法及Remcos功能,指出AI技术降低了攻击门槛,预警未来攻击频次和强度将提升。 综合评分: 85 文章分类: 威胁情报,恶意软件,APT攻击,漏洞分析,应急响应


APT-C-36近期针对哥伦比亚境内的活动分析

高级威胁研究院 高级威胁研究院

360威胁情报中心

2026年6月25日%2017:35 北京

在小说阅读器读本章

去阅读

APT-C-36

盲眼鹰

APT-C-36(盲眼鹰)是一个疑似来自南美洲的APT组织,主要目标位于哥伦比亚境内和南美洲的一些国家和地区,如厄瓜多尔、智利和巴拿马等。该组织自2018年被发现以来,针对以上目标地区的政府部门、金融、保险等行业的大型公司持续发起定向攻击。

近期360高级威胁研究院监测发现,盲眼鹰组织在2026年4月份实施了新一轮攻击活动,在本轮活动中,攻击者在攻击过程中增加了使用JavaScript和Powershell编写的下载器,并延续了使用Hijackloader来加载恶意载荷的行为习惯,最终加载Remcos远控木马,实现对受害者计算机的控制。另外,该组织的代码中存在着明显的人工智能生成痕迹。

一、攻击流程分析

图1%20基本攻击流程

如图1所示,攻击者将下载器隐藏在诱饵文件中,受害者点击执行后将下载并释放出加载器,加载器通过“白加黑”的方式运行后,将最终的恶意载荷注入合法程序中并在内存中运行,实现对受害者计算机的远程控制。

1.载荷投递

1.1%20钓鱼过程

本次攻击活动中使用的初始钓鱼诱饵仍然是通过邮件投递的SVG文件,但钓鱼过程呈现出与以往行为的差异:

(1)本次活动改变了以往将直接将后续载荷下载链接嵌入SVG文件的行为,而是将一个下载器加密存储在SVG中,受害者点击下载按钮后,内嵌的Javascript脚本解密再释放出下载器,而无须连接互联网进行下载。从图2中可以看出,这段内嵌的Javascript脚本的注释内容具有明显的人工智能生成特征。

图2%20SVG文件中内嵌的JS脚本

(2)钓鱼内容的主题与以往相比有所变化。SVG文件名包括“solicitud%20de%20cartera%20efectuada_indetectable”(已完成申请)等,SVG展示内容使用了银行宣传广告的伪造页面,说明该组织的目标群体有所改变。

图3%20钓鱼内容

1.2%20载荷下载过程

受害者双击该JS脚本后,Windows系统默认使用WScript.exe执行该脚本。攻击者将这段JS代码进行了一定程度的混淆,并将一段Powershell脚本通过16进制字符串、替换编码等方法进行变换和隐藏在其中。我们删掉其垃圾代码、去混淆和整理后,可以看出这个JS脚本的功能可分为如下三部分:

(1)将当前运行的%20JS%20脚本复制到 C:\Users\Public\EKMYAKrCRJ.js目录,为后续的持久化驻留作准备。

图3%20脚本中的持久化功能代码

(2)通过 WScript.Shell.Environment("User") 将以上提到的PowerShell脚本写入用户环境变量 INTERNAL_IO_CACHE,供后续隐藏%20PowerShell%20使用 IEX%20$env:INTERNAL_IO_CACHE 动态执行。

图4%20设置环境变量

解码和去混淆后的Powershell脚本的内容如下:

图5%20去混淆处理后的Powershell脚本

它实现的功能包括:

  • 下载%20PNG%20图片的原始字节
  • 将图片转为字符串,用%20IN-%20和%20-in1%20作为标记,提取两者中间的数据
  • 通过字符替换、反转、base64解码等步骤解码出隐藏数据(其功能为下载和释放后续载荷)
  • 在内存中加载%20.NET%20程序集
  • 传入参数,其中包括从远程下载的另一个PNG文件(后续载荷)
  • 找到%20Fiber.Program%20类和Main%20方法进行调用

图6%20解码出的.NET程序

(3)通过%20WMI%20隐式启动一个%20PowerShell%20进程,执行存放在环境变量 INTERNAL_IO_CACHE 中的以上恶意%20PowerShell脚本,并在执行后删除该环境变量以清除痕迹。

图7  执行脚本并清除环境变量

  执行以上脚本后,下载第二阶段载荷并通过如下进程链进行释放:

C:\Windows\Microsoft.NET\Framework64\v4.0.30319\cvtres.exe->C:\windows\Sysnative\cmd.exe->C:\windows\Sysnative\WindowsPowerShell\v1.0\powershell.exe–ExecutionPolicy%20Bypass%20Start-Process -FilePath%20“%userprofile%\AppData\Local\Temp\APVJBAKY.msi”

释放出的文件列表如下:

图8%20释放出的后续载荷

其中Qt5Network.dll为恶意动态链接库文件,其他PE文件为合法文件,而.dat和.rc文件为经压缩和加密的恶意载荷数据文件。

1.3%20载荷加载过程

文件列表中的恶意dll和两个数据文件共同构成了Hijackloader,这是该攻击组织近年来常用的加载器。Hijackloader的主要特点是以模块化运作和多次反复的注入行为。在本案例中,该Hijackloader的行为如图9所示。

图9  Hijackloader加载流程

我们提取了该加载器的所有模块,与该组织2025年的攻击活动一致,本次活动中也使用到了功能相同的35个模块。更加详细的分析可以参考报告[1]。

图10%20提取出的Hijackloader功能模块

最终的恶意载荷被注入到合法程序%ALLUSERSPROFILE%\PlaneMon.exe中。

2.%20最终载荷 最终加载的恶意载荷是Remcos远控木马客户端,这是最早由一家名为%20Breaking%20Security%20的公司以合法远程管理工具的名义发布的远控程序,但后来被大量攻击者和黑产团伙滥用。

在本次活动中,攻击者使用的Remcos版本为6.1.2 Pro,它首先从名为“SETTINGS”的PE资源中加载和解密出配置。

图11%20Remcos寻找PE资源

资源数据中第一个字节为密钥长度A0,紧随其后的数据块是它的密钥。

图12%20资源中的原始字节

可以看出,其解密过程具有明显的RC4算法特征。

图13%20解密配置信息过程

解密后我们得到了它的配置,包含了C2域名、端口、受害客户端名称、键盘记录存储文件名、证书等信息。

图14%20解密出的Remcos客户端配置信息

这是一个功能完整的远控程序,主要功能包括命令执行、收集主机信息、启用摄像头、屏幕截取、麦克风录制等,它向C2发送的首个数据包包括系统用户名、CPU、系统版本等信息。

该Remcos远控程序的主要控制指令及其功能如下:

表1%20控制指令码及其功能

|%20%20|%20%20| |%20—%20|%20—%20| |%20指令%20|%20功能%20| |%200x1%20|%20发送心跳信息%20| |%200x3%20|%20获取已安装的软件列表%20| |%200x6%20|%20获取进程列表%20| |%200xD%20|%20执行命令行%20| |%200x10%20|%20屏幕监控%20| |%200x12%20|%20获取离线键盘记录%20| |%200x13、0x14%20|%20开启、停止在线键盘记录%20| |%200x1D、0x1E%20|%20开启、停止音频录制%20| |%200x1F%20|%20发送密码%20| |%200x20%20|%20删除文件%20| |%200x24%20|%20更新客户端%20| |%200x26%20|%20弹出窗口消息%20| |%200x27%20|%20关机或重启%20| |%200x28%20|%20发送剪切板内容%20| |%200x30%20|%20聊天%20| |%200x38%20|%20注册表修改%20| |%200x8F%20|%20查找文件%20| |%200x92%20|%20设置壁纸%20| |%200x94%20|%20设置窗口文字、发送进程窗口%20| |%200x97%20|%20调用 dxdiag 导出系统信息并上传%20| |%200xA0%20|%20断开连接时不播放警报声%20| |%200xAC%20|%20显示Remcos版本信息%20| |%200xB2%20|%20下载并执行或注入%20| |%200xC6%20|%20回传chrome或Brave-Browser浏览器数据%20| |%200xC8、0xC9%20|%20挂起、恢复进程%20| |%200xCC、0xCD%20|%20开启、关闭离线键盘记录%20| |%200xD2%20|%20创建HKEY_USERS\group项并加密写入%20|

二、归属研判

通过对本次攻击活动的分析,我们发现其攻击方式与APT-C-36(盲眼鹰)组织的技术特征高度符合,具体总结如下:

(1)钓鱼诱饵面向哥伦比亚境内用户投放,文件格式为SVG,符合该组织的一贯行为特点。

(2)使用Hijackloder加载最终恶意载荷,该加载器的具体功能模块与2025年活动中使用的一致,应是同一版本的Hijackloder[1]。

值得注意的是,在本次活动中,APT-C-36组织开始将人工智能生成的代码引入其攻击环节中,降低了技术门槛,缩短了开发流程。可以预见的是,在这类新技术的辅助下,未来该组织的攻击频次和强度还会逐步提高,且技战术种类更加多样化,相关地区易受攻击的用户应加强防范。

附录%20IOC

Hash:

d13387246443f6c10375d9578f678246

0b1a4589da15b23e71226d6f5d7fdb53

8a1440f08cb1da186a7868449a0c860d

1f897fa0571c6059a5ad482bf835d08a

47e4bd8f8aa09fcdd3aaaae8656acbb1

cb106b67787103cf6aaaa95e06dfa290

0b07c42d848825a218f558dd8528373d

957aca511930a73b3bb0605ed47c353a

URL:

https://vault88x.secure-efficient2[.]su/MSI_121350.png

https://vault88x.secure-efficient2[.]su/img_060403.png

C2:

olayaligia1458.loseyourip[.]com:1458

参考文献

[1] https://mp.weixin.qq.com/s/j8yeh7OFKtdVIS26JBekgQ

360高级威胁研究院

360高级威胁研究院是360数字安全集团的核心能力支持部门,由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:360威胁情报中心 高级威胁研究院 高级威胁研究院《APT-C-36近期针对哥伦比亚境内的活动分析》

评论:0   参与:  0