找回密码
 加入我们
搜索
      
查看: 2044|回复: 2

[安全相关] IPv6 网络功能被滥用,劫持腾讯、百度等软件更新重定向下载恶意软件

[复制链接]
发表于 2025-5-3 13:13 | 显示全部楼层 |阅读模式
https://m.ithome.com/html/850310.htm


IT之家 5 月 1 日消息,网络安全公司 ESET 昨日(4 月 30 日)发布博文,报道称黑客组织 TheWizards 利用 IPv6 网络功能,发起“中间人攻击”(AitM),劫持软件更新以安装 Windows 恶意软件。

报告指出该组织利用 IPv6 协议中的“无状态地址自动配置”(SLAAC)功能,实施“SLACC 攻击”。IT之家注:SLAAC 无需依赖 DHCP 服务器,支持设备自动配置 IP 地址和默认网关。

该黑客组织通过其定制工具 Spellbinder,发送伪造的路由器通告(RA)消息,诱导附近系统自动获取新的 IPv6 地址、DNS 服务器及默认网关。而这个网关实际上是“Spellbinder”工具的 IP 地址,让攻击者能拦截通信并将流量重定向至其控制的服务器。


“Spellbinder”通过名为“AVGApplicationFrameHostS.zip”的压缩文件传播,解压后伪装成合法软件目录“% PROGRAMFILES%\AVG Technologies”。其中包含恶意文件“wsc.dll”,借助合法工具“winpcap.exe”加载“Spellbinder”至内存。


感染后,该工具监控特定域名流量,尤其是腾讯、百度、迅雷、优酷、爱奇艺、金山、芒果 TV、风行、有道、小米、小米 MIUI、PPLive、美图、奇虎 360 和暴风(按照原文排序)等中国软件更新服务器相关的域名。一旦发现连接请求,它会重定向下载恶意更新,安装后门程序“WizardNet”,让攻击者持续控制设备并安装更多恶意软件。

发表于 2025-5-3 16:24 | 显示全部楼层
NDP还是不安全?
发表于 2025-5-4 15:43 | 显示全部楼层
看看列出的被攻击者的名字。。。怎么一股浓浓的帅锅味道。。。。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2025-5-5 04:02 , Processed in 0.008662 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表