加密市场分析

Storm-2603利用DNS控制后门发动Warlock和LockBit勒索软件攻击的深度解析

加密市场分析
Storm-2603 Deploys DNS-Controlled Backdoor in Warlock and LockBit Ransomware Attacks

深入分析Storm-2603威胁行为体如何通过DNS控制后门攻击Warlock和LockBit勒索软件,探讨其攻击技术、工具链及防御策略,为企业网络安全提供关键启示。

在当今数字化迅速发展的时代,网络安全威胁日益严峻,勒索软件攻击频繁发生,已成为企业和组织面临的重大挑战。近期,安全研究机构揭露了一个名为Storm-2603的威胁行为体,该组织通过部署基于DNS的控制后门,结合Warlock和LockBit两大勒索软件家族,对目标网络发动复杂而精准的攻击。这一发现不仅揭示了威胁者不断演变的攻击手法,也给安全防护带来了新的难题。 Storm-2603被广泛认为是疑似来自中国的高级持续性威胁(APT)组织,其活跃时间至少追溯至2025年3月。该组织利用微软SharePoint服务器中的新公开漏洞(如CVE-2025-49706和CVE-2025-49704,合称ToolShell)作为初始攻击载体,迅速渗透目标网络。与普通攻击不同,Storm-2603采用了一套名为AK47 C2的定制命令与控制(C2)框架,支持HTTP和DNS两种不同协议的通信渠道,分别被称作AK47HTTP和AK47DNS。

通过这种灵活的通讯方式,攻击者能够隐秘地控制被感染主机,绕过传统安全检测。 与传统C2架构不同,DNS控制后门利用域名系统的查询特性传递命令,这使攻击流量难以被常规防火墙和入侵检测系统截获。Storm-2603所使用的后门客户端“dnsclient.exe”通过解析域名“update.updatemicfosoft[.]com”的DNS响应,接收并执行远程下发的指令。该后门可激活Windows命令行工具cmd.exe执行攻击命令,实现对受害主机的远程控制和数据窃取。 有关分析显示,Storm-2603不仅部署了Warlock(又名X2anylock)勒索软件,还同时释放LockBit Black版本,两种勒索软件在业界较为少见地被同一组织联动使用。更引人注目的是,该组织广泛利用多款合法开源工具和Windows系统自带的实用程序,如masscan端口扫描器、WinPcap封包库、PsExec远程执行工具及SharpHostInfo信息收集工具,配合恶意载荷共同实施渗透和后续操作。

这种“合法工具与恶意代码结合”的策略使得攻击行为具备较强的隐蔽性和多样性,极大提升了攻击成功率。 技术层面,Storm-2603还采用了DLL劫持和“利用自身漏洞驱动程序”(BYOVD,Bring Your Own Vulnerable Driver)技术,试图绕过安全软件的防护。通过伪装成可靠程序的7z.exe和7z.dll等文件,该组织成功加载恶意DLL,启动Warlock勒索软件。使用bbb.msi和clink_x86.exe载入恶意clink_dll_x86.dll,进一步部署LockBit Black。此外,一款名为VMToolsEng.exe的定制杀毒进程工具也被用来关闭受害端的安全防御,借助第三方安全驱动ServiceMouse.sys达到终结防护程序的目的。这一系列复杂的技术手段表明,Storm-2603具备深厚的软件开发和渗透技术背景。

研究机构Check Point与Palo Alto Networks Unit 42均参与了对该威胁群体的持续追踪与分析。Unit 42将Storm-2603标记为CL-CRI-1040,指出其在分享漏洞被公开前就已使用AK47 C2后门进行窃密行为,并运营双勒索及数据勒索网站Warlock,实现双重勒索策略。这种网络攻击与勒索模式的结合,反映出威胁行为体正在迅速融合APT级别的复杂战术和纯犯罪集团的财务驱动。 Storm-2603的具体攻击动机尚未完全明朗。专家认为,该组织极有可能属于经济驱动的勒索集团,但不排除其同时具备间谍活动的双重目的。在当前国际环境中,中国、伊朗和朝鲜等国家的黑客组织曾多次通过勒索软件掩饰更深层次的政治或军事间谍行为,给全球安全态势带来了新的不确定性。

从防御角度看,面对Storm-2603这类高复杂度威胁,企业及组织必须采取多层次安全战略。首要措施是及时修补SharePoint等关键系统中的已知漏洞,尤其是CVE-2025-49706和CVE-2025-49704。其次,监测网络中的异常DNS流量及不寻常的命令执行迹象,并结合行为分析工具提升对隐蔽后门的检测能力。利用先进的端点检测与响应(EDR)系统,识别并阻止恶意DLL加载和BYOVD攻击手法,也是遏制入侵蔓延的关键。 此外,加强员工的网络安全意识,防范钓鱼和社会工程学攻击,减少初始访问风险,是构筑安全防线的重要环节。定期备份关键数据,确保在勒索软件爆发时能够迅速恢复,也极大地降低了业务中断的影响。

随着网络攻击技术日益隐蔽且复杂,Storm-2603案例成为了现代网络安全威胁演化的缩影。通过细致剖析其利用DNS控制后门的攻击方式及勒索软件联动策略,行业从业人员能够更好地理解和应对这类威胁,实现更加有效的风险管理。只有不断提升防御能力,结合全球威胁情报共享和协作,才能在日益严峻的网络安全环境中守护企业信息资产的安全。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Living with an Apple Lisa [video]
2025年11月19号 18点32分57秒 深入体验Apple Lisa:早期个人计算机的革命之旅

探讨Apple Lisa这款开创性个人计算机的设计理念、使用体验及其在计算机历史上的重要地位,深入剖析这款设备如何影响现代计算技术的发展。

Microsoft catches Russian hackers targeting foreign embassies
2025年11月19号 18点34分03秒 微软揭露俄罗斯黑客针对外国大使馆的网络攻击行动

近日,微软安全团队披露了一起由俄罗斯国家支持的高级黑客组织Secret Blizzard发动的针对外国大使馆的复杂网络攻击活动。该事件暴露了通过控制互联网服务提供商实施的中间人攻击手法,以及恶意软件ApolloShadow如何帮助攻击者实现情报搜集和长期潜伏的策略。本文深入剖析事件背景、攻击技术细节以及防范措施,旨在提高敏感机构的网络安全意识。

Agendafs: A filesystem for syncing notes to your calendar
2025年11月19号 18点34分56秒 Agendafs:将笔记无缝同步到日历的创新文件系统

介绍了Agendafs这款基于FUSE的文件系统,如何通过vdir存储实现笔记与远程CalDAV服务器的同步,探讨其设计理念、安装使用方法、核心功能与未来发展潜力,为追求高效笔记管理和跨设备同步的用户提供实用指导。

Pride Versioning 0.3.0
2025年11月19号 18点35分46秒 探索Pride Versioning 0.3.0:版本管理的新视角与创新实践

深入解析Pride Versioning 0.3.0的理念与应用,揭示其独特的版本控制方式如何助力开发团队提升自信心和项目质量,推动版本管理迈入更加人性化的时代。

Show HN: A Meditation/Sound App Helped Me Climb Out of a Deep Burnout
2025年11月19号 18点37分05秒 如何通过冥想与声音应用摆脱职场倦怠,重获身心平衡

探索现代职场中常见的倦怠现象,了解通过冥想与声音疗愈应用实现身心放松和能量恢复的方法,助力提升生活质量和工作效率。

Ecumenism Sau Înșelare
2025年11月19号 18点37分58秒 宗教合一运动:统一还是误导?深度解析宗教合一现象

探索宗教合一运动的起源、发展以及其在现代社会中的影响,分析宗教合一是否促进了各信仰间的理解与合作,还是存在误导和风险,提供多角度的思考与洞察。

Datadog’s (DDOG) AI Growth Accelerates, Driven by OpenAI—But for How Long?
2025年11月19号 18点40分09秒 Datadog与OpenAI驱动的AI增长加速:未来发展前景深度解析

本文深入分析Datadog在OpenAI推动下的人工智能业务快速增长现状,探讨其增长动力的可持续性及潜在风险,为投资者和技术爱好者提供全面的行业洞察和未来发展预测。