UAC-0099利用新型多阶段恶意软件链开展攻击活动

admin 2026-08-28 04:55:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 360披露UAC-0099组织针对乌克兰政府与关键基础设施的多阶段攻击活动:钓鱼邮件投递伪装Word的WSF脚本,经DLL侧加载运行LUNCHPOKE,释放条件加载器BURNYBEAR与MATCHBOIL.V2后门,采用代码虚拟化、反沙箱检测规避分析,通过计划任务持久化并回连C2窃取主机指纹,初步入侵后可移交Sandworm深度攻击;建议强化钓鱼邮件识别、初始访问防护与终端行为监控。 综合评分: 88 文章分类: 威胁情报,恶意软件,社会工程学,网络安全


UAC-0099利用新型多阶段恶意软件链开展攻击活动

高级威胁研究院 高级威胁研究院

360威胁情报中心

2026年8月26日 17:30 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

UAC-0099是一个长期针对乌克兰地区开展网络攻击的威胁组织,攻击活动持续活跃,并不断更新攻击工具链与恶意组件,以增加安全人员捕获与追踪的难度。该组织在攻击行动中通常负责初步入侵,通过钓鱼邮件等手段获取目标系统的初始访问权限,随后将高价值目标移交APT-C-13(Sandworm)组织实施后续深度攻击。2026年,该组织在战术、技术和程序(TTP)方面发生显著变化,引入LUNCHPOKE、BURNYBEAR和MATCHBOIL.V2等全新恶意软件工具,形成以”WSF脚本→LUNCHPOKE→BURNYBEAR→MATCHBOIL.V2″为核心的多阶段攻击链。

一、概述

360高级威胁研究院近期在日常情报挖掘中捕获到UAC-0099组织的一次具体攻击活动,为完整还原攻击链全貌,本报告结合从其他UAC-0099活动中捕获的同类样本进行了补充分析。建议相关机构及人员强化钓鱼邮件识别与初始访问防护,加强终端侧行为监控及高价值数据访问控制,有效防范多阶段载荷投递导致的信息泄露与持久化控制风险。

二、攻击链分析

攻击者针对的目标主要集中在乌克兰地区,攻击目标以政府机构、关键基础设施相关组织等定向目标为主。攻击者通过钓鱼邮件投递恶意压缩包作为附件,压缩包内为双扩展名伪装成Word文档的WSF脚本,邮件内容围绕目标关心话题进行伪装,以诱导用户解压并运行其中文件从而中招。WSF脚本执行后再经短链接重定向至文件服务器下载后续载荷。攻击链结合了DLL侧加载、多阶段条件执行与代码虚拟化保护,旨在规避安全检测并隐蔽植入远控。

2.1 初始访问与投递

| | | | — | — | | 文件名称 | 2060.docx.wsf | | MD5 | 8b939af31ffbde820aec4a2faf3127da |

攻击者通过钓鱼邮件投递包含恶意压缩包的诱饵内容,并围绕目标关注的话题进行伪装,诱导受害者解压并运行附件。压缩包内包含采用双扩展名伪装成Word文档的WSF脚本,受害者打开该文件后,系统通过wscript.exe执行脚本,进而启动后续载荷投递流程。

2.2 下载与执行

WSF脚本作为攻击链的初始入口,执行过程中访问的URL缩短链接为https://cutt.ly/TtXIrg5W,该链接经重定向后指向文件服务器下载后续载荷。

WSF脚本执行后下载包含合法Notepad++程序和恶意组件的压缩包;创建目录%userprofile%\documentscache\notepad\并解压归档内容;启动notepad++.exe触发DLL侧载链,隐蔽完成后续组件的下载与部署。

2.3 DLL侧加载(LUNCHPOKE)

WSF脚本启动Notepad++后,Notepad++自动加载plugins\nppexport\目录下的恶意DLL,触发LUNCHPOKE执行。LUNCHPOKE是一个伪装为Notepad++合法插件的DLL侧载器。

其核心行为包括:创建工作目录%UserProfile%\Libraries\Recorded\(目录名可能变化);解压带密码的二段载荷压缩包,释放BURNYBEAR和MATCHBOIL.V2。

由释放出的BURNYBEAR创建计划任务实现持久化,该计划任务以每5分钟一次的频率执行,并传入触发参数notepad_updatecheck,任务名伪装为EvernoteNotepad\UpdateTask。

2.4 BURNYBEAR加载器

BURNYBEAR采用了多重保护机制以对抗分析:使用SuppressIldasmAttribute阻止IL反编译器;核心方法采用代码虚拟化保护,使用128+case的switch跳转表实现控制流混淆;所有敏感字符串动态解密,密文存储在嵌入资源中。

通过反射解密还原关键字符串和IL分析,还原出Main方法的完整执行逻辑:

BURNYBEAR是一个条件加载器,需要特定命令行参数notepad_updatecheck才执行恶意行为,加载同目录MATCHBOIL.V2并通过RunClassConstructor触发其静态构造函数。若参数不正确,则休眠100秒消耗系统资源后退出。

2.5 MATCHBOIL.V2后门

MATCHBOIL.V2同样采用多重保护机制。其核心功能由多个类协同完成:

ApiClient负责C2通信,保存运行时传入的服务端地址、固定认证Token和主机指纹,并通过自定义HTTP请求头完成任务请求、配置获取、结果上报和文件下载;

MainFunc负责启动延迟、单实例控制、反分析检查、本地组件状态判断及后续流程调度;

MainWorkClass负责周期性连接C2、执行挑战响应、提取配置和编码载荷、还原压缩包并启动安装流程;

Sand负责反沙箱和反动态分析检测;

SOS通过网络接口和WMI采集主机硬件及系统指纹;

RegexHelper负责C2地址还原、挑战值计算、响应内容解析和载荷字节转换;

WinRarDownload负责获取解压工具并解包载荷;

Tasks则通过Windows计划任务建立持久化。

MATCHBOIL.V2的反沙箱检测链较为完善,包括:Sleep加速检测、磁盘大小检测、事件日志检测、安装日期检测。后续采集MAC地址、硬件序列号、设备型号、用户名和操作系统版本等信息,拼接生成主机指纹,并通过自定义请求头发送至C2,用于识别受控主机。

在C2通信方面,MATCHBOIL.V2使用domain+”/manager/”+GenerateRandomString()构造请求地址,通过Authorization请求头发送固定认证Token,并通过CookieAccept请求头上传主机指纹。通信采用TLS,但证书验证回调始终返回true,导致服务器证书有效性校验被关闭。C2返回的配置和载荷隐藏在自定义文本标记中,样本提取配置并写入%LOCALAPPDATA%\RemoteClient\config.ini,同时将文本形式的载荷还原为二进制文件,保存为%PUBLIC%\Documents\Thumbs.DB,随后重命名为Thumbs.rar。

部署载荷时,样本优先使用本机WinRAR;若未找到,则从https://cdn.imageurlgenerator.com/uploads/4cf30f1d-c473-4a94-854c-ed5059b80876.exe下载备用解压工具。随后使用硬编码密码将压缩包解压至%LOCALAPPDATA%\RemoteClient。解压后的核心载荷为RemoteFileViewer.exe。

三、归属研判

综合攻击目标定位、专用工具链特征及开发者地域线索,有较高置信度将本次攻击活动归因为UAC-0099组织。

1.本次攻击中使用的MATCHBOIL.V2为UAC-0099组织早期攻击活动中使用的同类型工具,工具链特征高度一致。

2.攻击目标集中在乌克兰地区,以政府机构、关键基础设施相关定向目标为主,与UAC-0099的历史攻击目标偏好一致。诱饵压缩包使用乌克兰语命名,针对乌克兰语使用者定向投递,复刻了该组织针对乌克兰地区实施情报窃取的惯用手法。

3.反沙箱检测中包含俄文运行时间提取正则,暗示开发者具有俄语背景,与该组织的地域特征吻合。

UAC-0099在历史行动中通常负责初步入侵,随后将高价值目标移交给APT-C-13(Sandworm)组织进行后续攻击,这种分工协作模式进一步印证了其与俄罗斯对乌网络战体系的关联。

附录 IOC

93c71e872d6524de6e40c39f8b54c593

59644121b4301ed64a5b44efc2c4b279

e7fa5a32b91bc56ec8c802f473dadd0e

112cde15d938ba03e7dc637534746ff5

8b939af31ffbde820aec4a2faf3127da

488dfb1edca181529916e698291d2ed7

d889d807fad0431b50f60158dc81aeb6

b11e38f71f580c43f640d4ae8e0135b7

https://cutt.ly/TtXIrg5W

https://cdn.imageurlgenerator.com/uploads/4cf30f1d-c473-4a94-854c-ed5059b80876.exe

kaufen-qpon.icu

360高级威胁研究院

360高级威胁研究院是由360资深安全专家组成,专注于高级威胁的发现、防御、处置和研究,曾在全球范围内率先捕获双杀、双星、噩梦公式等多起业界知名的0day在野攻击,独家披露多个国家级APT组织的高级行动,赢得业内外的广泛认可,为360保障国家网络安全提供有力支撑。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:360威胁情报中心 高级威胁研究院 高级威胁研究院《UAC-0099利用新型多阶段恶意软件链开展攻击活动》

评论:0   参与:  0