新型木马攻击曝光黑客伪装苹果与雅虎 CDN 域名
网络安全公司揭露黑客在亚太地区模仿苹果和雅虎搭建虚假CDN基础设施,以迷惑性域名分发恶意载荷。攻击采用分步策略与DLL侧载技术,利用合法进程掩护执行,最终植入功能全面的后门木马。该活动旨在长期潜伏,企业和开发人员需加强安全防护。
网络安全公司Darktrace昨天发布了一份报告,揭露了一个在亚太地区持续潜伏的攻击活动。这个攻击的狡猾之处在于,黑客竟然自己搭建了一套模仿苹果和雅虎的CDN(内容分发网络)基础设施来打掩护。
CDN本来是用于加速网站访问、提升稳定性的合法服务。攻击者这么做的目的很明确:就是想让受害者的安全设备误以为,那些可疑的网络流量其实是来自苹果或雅虎这类可信大厂的正常服务,从而轻松绕过第一道防线。

那么,攻击具体是怎么展开的呢?整个过程充满了伪装。攻击者注册了诸如yahoo-cdn.it.com和icloud-cdn.net这类极具迷惑性的域名。受害系统首先会从这些域名下载一个合法的、无害的可执行文件,紧接着,才会拉取对应的配置文件和那个藏有恶意的DLL(动态链接库)。这种分步走的策略,大大降低了传统基于黑名单或单文件哈希的检测规则的命中率。

到了执行阶段,攻击者大量采用了DLL侧载技术。简单来说,就是把恶意DLL伪装成合法Windows程序所需要的组件,利用程序加载机制上的信任关系,让恶意代码在合法进程的掩护下运行。报告指出,像Microsoft .NET和Visual Studio相关的进程,例如dfsvc.exe、vshost.exe,都曾被攻击者利用来加载恶意载荷。

在另一条入侵链中,攻击者甚至利用了大家熟悉的搜狗拼音输入法程序。他们准备了一个名为browser_host.dll的恶意DLL,当搜狗拼音运行时,这个恶意DLL会被加载,进而将代码注入到可信进程中,劫持正常的执行流程。
至于最终植入的后门,研究人员分析其很可能由一个升级版的FDMTP后门框架驱动。这个木马功能相当全面,支持加密通信、插件加载、通过注册表和计划任务实现持久化、收集系统信息,并建立了基于DMTP协议的隐蔽命令与控制通道。攻击的初始注册行为是通过一个名为/GetCluster的端点完成的。
从整个攻击链条中观察到的运行时字符串解密、AES加密的载荷分发,以及多种备用的执行回退方式来看,这显然是一套成熟度很高、旨在长期潜伏的攻击方案。
根据Darktrace的追踪,该攻击活动最早可追溯到2025年9月底,其手法以“中等置信度”与一个名为Twill Typhoon的威胁集群相关联。对于普通苹果用户而言,受直接影响的风险较小,但企业和开发人员需要提高警惕,重点关注供应链安全风险,并通过加强网络流量监控、部署多因素认证等措施来加固防线。
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















