与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

新型木马通过复杂的网络钓鱼攻击医疗保健和制药行业

发布时间:2025-05-13 来源:安全客 浏览次数:507次

一种新型复杂的远程访问木马 (RAT) 已成为全球医疗保健和制药组织面临的重大网络安全威胁。这种被称为 ResolverRAT 的恶意软件之前从未被记录过,它采用先进的内存执行技术和分层规避方法来窃取敏感数据,同时几乎无法被传统安全解决方案检测到。

ResolverRAT 于 2025 年 3 月 10 日首次被发现,它代表了恶意软件设计的演变,它能够完全在内存中运行,留下极少的取证痕迹。攻击媒介主要包括针对特定地区的高度本地化的网络钓鱼活动。

网络钓鱼诱饵通常采用基于恐惧的策略,经常声称会产生法律后果或侵犯版权,迫使收件人下载看似合法的可执行文件。有分析师发现了该恶意软件逃避检测的独特方法,并指出尽管与 Rhadamanthys 和 Lumma 等已知威胁共享一些基础设施,但 ResolverRAT 独特的加载器和有效载荷架构证明其被归类为一个独特的恶意软件家族。

研究人员强调了该威胁的复杂设计,由于其新颖的逃避技术,将其描述为“恶意软件进化的最佳形式”。该恶意软件采用多层混淆和加密来保护其有效载荷和通信。

ResolverRAT 利用 CBC 模式下的 AES-256 加密以及动态生成的密钥和初始化向量,确保其恶意代码对安全工具保持隐藏。

进一步的保护来自 GZip 压缩和仅内存的执行模型,该模型可最大限度地减少防病毒解决方案通常针对的基于磁盘的工件。ResolverRAT 的感染链堪称规避恶意软件设计的典范。最初的钓鱼邮件诱使用户下载看似合法的应用程序后,该恶意软件会利用DLL 侧载技术将其恶意代码注入受信任的进程。

然后,加载程序在 RunVisibleHandler() 方法中启动一个复杂的解密例程,采用具有控制流平坦化的状态机来阻止静态分析。ResolverRAT 特别阴险的原因在于它利用了 .NET ResourceResolve 事件。该技术允许恶意软件拦截合法资源请求并注入恶意程序集,而无需修改 PE 标头或调用可疑 API。有效载荷解密过程使用在运行时解码的混淆整数,这使得静态检测几乎不可能。请考虑此过程的简化表示:

感染通过创建分布在多个位置的多达 20 个混淆的注册表项来实现持久性,即使某些条目被发现和删除,也能确保存活能力。命令和控制基础设施采用证书固定和并行信任系统来绕过 SSL 检查,而 IP 轮换可以在主服务器中断时维持连接。

(来源:安全客)

推荐新闻

AI 办公便捷背后,泄密风险需警惕

2025-07-03

当前,以大模型为代表的人工智能技术飞速发展,AI 写作、对话、合成等生成式 AI 广泛渗入办公场景。其中,AI 写...

“电竞第一股”雷蛇发生数据泄露,波及 10 亿游戏玩家个人信息

2020-10-12

灯大灯闪灯会亮!这是很多游戏发烧友对雷蛇外设的调侃。因为主打电竞,其靓丽的RGB炫彩灯效几乎已经成为了标配,甚至因...

【行业解决方案】天锐蓝盾为芯片研发公司筑牢数据安全防线

2025-11-09

芯片研发公司作为高科技产业核心,核心数据资产涵盖芯片设计图纸、制程工艺参数、晶圆测试数据、算法模型等,这些资产直接...

强化企业数据安全治理防护 | 安全管控分享

2024-07-31

数据安全治理是贯彻落实总体国家安全观,守住数据要素流通交易红线和底线,保障企业数字化转型的重要保证。为帮助企业加强...

企业使用加密系统对数据安全管理更加全面

2022-10-27

在网络化时代,不少企业由于缺乏安全意识受到网络攻击事件,遭受严重的损失,比如业务运行中断、资产受损、机密文件外泄等...

Copyright ©2006-2026 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线