新型XWorm 7.1恶意软件, 利用受信任的Windows工具, 来逃避检测, Remcos RAT恶意软件, 同样利用受信任的Windows工具, 来逃避检测, 这些攻击, 会利用WinRAR的一个漏洞, 并且使用进程空洞化技术, 来监视受害者。
Trellix公司有最新的研究显示, 黑客正朝着针对企业以及组织的无文件恶意软件攻击转变, 这些恶意软件隐匿于目标计算机的临时内存里, 进而借此绕过多数标准安全软件。
经由Trellix所分享的研究, 已被认定的最为危险的工具当中的一个是XWorm 7.1, 它属于一种远程访问木马也就是RAT, 是以恶意软件即服务的形式来予以提供, 进而让黑客得以完完全全、彻彻底底地控制受害者的计算机。
需要留意的是, XWorm 7.2在一些交易平台上出现了, 这些交易平台面向的目标客户是企业, XWorm因容易获取以及有强大功能, 被研究人员称作地下世界的“商品之王”, 它的使用量在过去一年里增长了174%。
于近期针对台岛一家网络安全公司的攻击行动里, 黑客借助WinRAR中的一个高危漏洞(CVE-2025-8088)侵入了该公司。他们经由Discord传播恶意压缩 文件,且把它伪造成无害的游戏模组。
只要用户将这些文件打开, 恶意软件XWorm便会去劫持一个叫做Aspnet_compiler.exe的受信任的微软实用程序用以运行其代码, 就此发起“借机攻击”。鉴于该病毒停留在计算机内存里, 从来都没有写入磁盘, 因而极易绕过旧版安全工具的检测。
报告表明, XWorm借助从可预测的基于文件的执行转变为内存驻留的“借力打力”(LOTL)技术, 有效地打破了依赖特征码的防御体系, 快速上升至全球威胁排名第三, 此时需要马上转向主动的、基于行为的安全态势。

第二份报告被发布了, 它详细地描述了那种使用Remcos RAT的多阶段攻击, 该攻击活动开始于“采购主题”的电子邮件, 诸如“询价请求”这种诱饵, 去冒充工业或者海事公司。
要是受害者开启附件里的ZIP文件, 且点击其中的JavaScript, 那就会引发一连串复杂的事件, 致使进程空心化或者形成布谷鸟策略。研究人员觉得, 这是一种狡黠的策略, 恶意软件会打造一个受信任的Windows进程, 随后用病毒去替换该进程的内部结构。
于这般景况下, 它会借助那个aspnet_compiler.exe文件来施行隐藏行为。一旦Remcos病毒在内存里得以运行, 它便会着手监视你的计算机, 它能够记录你所键入的每一个按键, 监视你的显示屏, 乃至开启你的摄像头。此恶意软件还会把这些窃取而来的数据储存在你临时文件夹内的一个隐藏日志文件之中, 而后再经由端口7003上的特定连接将其传送回黑客的服务器。
在确保安全这件事上, 研究人员给出建议, 最佳防御举措乃是主动去更新软件。因为那些攻击是基于过时的软件而来的, 所以得马上把WinRAR更新到7.13或者更高的版本。鉴于黑客在利用我们信任的程序来攻击我们这方面越来越厉害, 进而对于可疑的、貌似带商务性质的电子邮件保持警觉比以往任何时候都越发重要了。
Trellix的报告总结指出, 此次攻击活动呈现出了现代通用恶意软件的常用手法, 当中无文件执行以及系统资源利用技术已经变成了标准做法, 这突出了以内存为核心以及基于行为的检测策略的重要程度。为了强化对这些威胁的防御, 组织应当限制对原生工具的不当使用, 坚决执行少的权限原则, 并且部署能够检查内存以及脚本执行状况行为的检测机制。
上一篇, 有那么一些人, 称为ShinyHunters的, 宣称电信领域里那个被叫做Telus的巨头, 遭遇到了达到1PB程度的数据被盗窃这样的事情。