偷窃者,偷走一切,还有 Cobalt Strike:无礼鬣狗如何打击俄罗斯生意

BI.ZONE 讲述了无礼鬣狗如何入侵俄罗斯企业。

来源:安全实验室新闻频道

偷窃者,偷走一切,还有 Cobalt Strike:无礼鬣狗如何打击俄罗斯生意

BI.ZONE 讲述了无礼鬣狗如何入侵俄罗斯企业。

网站上复制政府监管机构资源的虚假验证码说服用户自行发起感染。在输入建议的组合键后,PowerShell 下载了恶意安装程序,Insolent Hyena 组织获得了对计算机的访问权限。与此同时,攻击者利用新的 NightWire 木马、Excalibur 窃取程序和多种远程控制工具扩大了他们的武器库。

BI.ZONE 威胁情报专家分析了 Insolent Hyena 从 2026 年 1 月到 7 月的活动。目标是俄罗斯科学、教育、公共管理、零售和电子商务、信息技术和工程领域的组织。

研究人员发现 Insolent Hyena 正在积极与网络间谍和出于经济动机的犯罪分子合作。据专家称,该组织出于其他目的从集群购买或免费获得了对受害者基础设施的访问权限,然后继续自己进行攻击。

5月初,专家发现了一个冒充政府监管机构资源的网络钓鱼网站。攻击者使用了 ClickFix 技术:伪造的验证码建议按下指定的组合键并执行恶意命令。 PowerShell 正在加载以下攻击组件。当您正常在浏览器中打开该地址时,服务器会返回一个无害的脚本,这有助于在分析过程中隐藏感染。

你的秘密在暗网上受到喜欢。

加载程序清除了 Windows 注册表中的 RunMRU 部分(其中存储了“运行”窗口中的命令历史记录),然后下载并启动了 MSI 包。攻击者准备的安装程序添加了合法的 KeyShot Network Configurator、MediaInfoService 或 Syncovery Core Client 组件以及恶意库和加密的有效负载。