Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

CloudFall组织针对中亚和东欧研究人员的攻击活动

网路游侠 2021年9月18日 1 minute read

引言

2021年8月,研究人员发现了一些恶意Microsoft Word文档,这些文档以中亚和东欧的用户为攻击目标,使用多阶段攻击链滥用Cloudflare Workers和MS Office Word的功能。研究人员根据攻击者使用的网络基础设施将其命名为CloudFall组织,CloudFall和CloudAtlas APT组织之间存在很大的重叠。根据文档中的社会工程诱饵,研究人员以中等置信度认为此次活动的目标是受邀参加国际军事会议的科学家和研究人员。

简况

此次活动中的所有攻击链都使用MS Office Word文档下载远程文档模板并分多个阶段进行攻击。每个 MS Office Word 文档都显示一个覆盖图像,在 MS Office Word 应用程序中完成文档加载后,该图像将被文本替换。文本包含有关于国际军事战略方针会议的信息,会议邀请研究人员、科学家和研究学者参加。文档的封面图片是德国联邦外交部的标志,如下图:

CloudFall组织针对中亚和东欧研究人员的攻击活动

CloudFall组织使用了复杂的多阶段攻击链,研究人员观察到了 2 种不同的攻击链变体。在攻击链的第一个变体中,文档获取攻击者网站上托管的基于宏的模板文档,并诱使用户启用宏。关闭文档时,会检查是否存在文档模板文件。如果找不到此文件,则会将其下载并保存在此位置。宏代码启用后将下载Base64编码的二进制文件进而下载后续payload。攻击链如下图:

CloudFall组织针对中亚和东欧研究人员的攻击活动

与变体1类似,变体2也会下载托管在攻击者控制的Cloudflare Worker实例上的远程文档模板。然而,与变体1不同的是,持久性文档模板和最终有效负载都会嵌入到文档本身中。攻击链如下图:

CloudFall组织针对中亚和东欧研究人员的攻击活动 总结

此活动的目标区域是中亚和东欧,活动中的所有 C2 服务器都使用 Cloudflare Worker 域,文档的创建时间戳以及有效负载的编译时间戳都在UTC 上午 5:30 到 UTC 上午 8:30,因此研究人员认为攻击者位于世界东部,以中等置信度认为CloudFall组织与 CloudAtlas APT 威胁参与者存在重叠。CloudAtlas APT 过去曾针对中亚和东欧的用户使用鱼叉式网络钓鱼电子邮件发送文档并下载远程模板,还滥用了 CloudMe 等合法的服务,并使用了欺骗合法 Microsoft 服务的域名。

稿源:安恒威胁情报中心

相关内容:

  • “噩梦公式”危机重现 Office 漏洞成黑客攻击利器
  • 微软Outlook被曝高危漏洞,可绕过保护视图远程执行任意代码
  • 安全公司曝光黑客利用 Office 已知漏洞散播 Remcos RAT 木马程序
  • 自动更新 Office for Mac
  • Word2016“此功能看似已中断,并需要修复”问题解决办法
  • 新报告称微软Office平台已成网络攻击的一大受害者
Tags: CloudFall 威胁情报 安恒威胁情报 安恒威胁情报中心

Post navigation

Previous: 南非司法部遭勒索软件攻击 导致无法使用所有电子服务
Next: 培训赋能 | 打造专业技术服务团队

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!
  • WinLogAgent 1.0.3 发布:可能是这个星球上“违反广告法般漂亮”的 Windows 日志采集客户端,永久免费!

可能错过

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
快速入门FreeFileSync:免费开源,数据同步备份神器
  • 应用

快速入门FreeFileSync:免费开源,数据同步备份神器

网路游侠 2026年5月29日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.