黑客利用IPv6漏洞劫持软件更新

据ESET报道,一个与中国有关的APT威胁组织“TheWizards”正在利用IPv6网络协议的一项功能,发动中间人攻击(AitM),劫持软件更新并安装Windows恶意软件。这一攻击主要针对菲律宾、柬埔寨、阿联酋、中国和香港的个人和公司。

攻击者使用了一种名为“Spellbinder”的自定义工具,滥用IPv6无状态地址自动配置(SLAAC)功能,通过发送伪造的路由器广告(RA)消息,使附近系统自动接收新的IPv6地址、DNS服务器和首选IPv6网关。这个默认网关实际上是Spellbinder工具的IP地址,从而允许攻击者拦截通信并通过其控制的服务器重新路由流量。

攻击者通过一个名为AVGApplicationFrameHostS.zip的存档部署Spellbinder,该存档解压至一个模拟合法软件的目录。目录中包含多个文件,其中合法的WinPcap可执行文件被用于侧加载恶意的wsc.dll,进而将Spellbinder加载到内存中。一旦设备被感染,Spellbinder开始捕获和分析网络流量,尝试连接特定域名,如与中国软件更新服务器相关的域名,并将这些请求重定向以下载和安装名为“WizardNet”的后门程序。

来源