最新消息:关注人工智能 AI赋能新媒体运营

骇客组织TA547利用AI产生PowerShell指令码,目的是散布窃资软件Rhadamanthys

科技智能 admin 浏览 评论
图片来源:

Proofpoint

资安业者Proofpoint揭露骇客组织TA547散布窃资软体Rhadamanthys的攻击行动,对方锁定假冒德国零售业者Metro,针对当地各个领域的数十个企业组织寄送钓鱼邮件,以提供发票资料做为诱饵引诱收信人上当。

对方在邮件挟带密码保护的ZIP压缩档附件,并在邮件本文表明密码为「MAR26」,该压缩档内含Windows捷径档(LNK),一旦收信人执行LNK档,就会触发PowerShell执行远端的指令码,然后下载转为Base64编码格式的Rhadamanthys可执行档,并进行解码、载入于记忆体内执行,使得恶意程式码不会写入磁碟留下行蹤。

比较特别的是,研究人员发现,用来载入窃资软体执行档的PowerShell指令码出现不常见的特徵,攻击者在每个元件的前一行写入含有「#」符号的注解,内容极为具体且文法完全正确,基于上述特徵,他们推测对方使用大型语言模型(LLM)产生指令码的内容。

发表我的评论
取消评论

表情

您的回复是我们的动力!

  • 昵称 (必填)
  • 验证码 点击我更换图片

网友最新评论