UAT-10027组织利用Dohdoor后门攻击美国教育医疗机构
创始人
2026-02-28 02:38:32

一个此前未被记录的威胁活动组织自2025年12月以来一直在针对美国教育和医疗保健部门进行恶意攻击活动。

思科Talos将这一攻击活动命名为UAT-10027。攻击的最终目标是部署一个前所未见的后门程序Dohdoor。

"Dohdoor利用DNS-over-HTTPS(DoH)技术进行命令控制通信,并具备下载和反射执行其他载荷二进制文件的能力,"安全研究员Alex Karkins和Chetan Raghuprasad在向The Hacker News分享的技术报告中表示。

尽管该攻击活动的初始访问途径目前尚不清楚,但疑似涉及使用社会工程钓鱼技术,导致PowerShell脚本的执行。

该脚本随后从远程暂存服务器下载并运行Windows批处理脚本,进而促进下载名为"propsys.dll"或"batmeter.dll"的恶意Windows动态链接库(DLL)。

DLL载荷(即Dohdoor)通过合法的Windows可执行文件(如"Fondue.exe"、"mblctr.exe"和"ScreenClippingHost.exe")使用DLL侧加载技术启动。植入程序创建的后门访问被用于直接将下一阶段载荷检索到受害者内存中并执行。该载荷被评估为Cobalt Strike Beacon。

"威胁行为者将命令控制服务器隐藏在Cloudflare基础设施后面,确保从受害者机器发出的所有出站通信看起来都是发往可信全球IP地址的合法HTTPS流量,"Talos表示。

"这种技术绕过了基于DNS的检测系统、DNS沉洞和网络流量分析工具对可疑域名查询的监控,确保恶意软件的命令控制通信能够绕过传统网络安全基础设施的检测。"

研究还发现,Dohdoor通过解除系统调用挂钩来绕过端点检测和响应(EDR)解决方案,这些解决方案通过NTDLL.dll中的用户模式挂钩监控Windows API调用。

Raghuprasad告诉The Hacker News,"攻击者感染了几个教育机构,包括一所与其他几个机构相连的大学,这表明潜在的攻击面更广。此外,受影响的实体之一是一家医疗机构,专门从事老年护理。"

对该攻击活动的分析显示,迄今为止没有数据泄露的证据。尽管除了似乎是用于后门进入受害者环境的Cobalt Strike Beacon之外,没有观察到其他最终载荷,但研究人员补充说,基于受害者模式,UAT-10027的行为可能是由经济利益驱动的。

目前尚不清楚UAT-10027的幕后操控者是谁,但思科Talos表示,他们发现Dohdoor与LazarLoader之间存在一些战术相似性,后者是此前被识别为朝鲜黑客组织Lazarus用于攻击韩国的下载器。

"虽然UAT-10027的恶意软件与Lazarus组织在技术上存在重叠,但该攻击活动对教育和医疗保健部门的关注偏离了Lazarus典型的加密货币和国防目标特征,"Talos总结道。

"然而,朝鲜APT行为者曾使用Maui勒索软件攻击医疗保健部门,另一个朝鲜APT组织Kimsuky也曾攻击教育部门,这突出了UAT-10027与其他朝鲜APT在受害者选择上的重叠。"

Q&A

Q1:UAT-10027是什么组织?主要攻击哪些目标?

A:UAT-10027是思科Talos追踪的一个此前未被记录的威胁活动组织,自2025年12月以来一直针对美国的教育和医疗保健部门进行恶意攻击活动。

Q2:Dohdoor后门程序有什么特殊能力?

A:Dohdoor是一个全新的后门程序,利用DNS-over-HTTPS(DoH)技术进行命令控制通信,具备下载和反射执行其他载荷二进制文件的能力,并能通过解除系统调用挂钩绕过端点检测和响应解决方案。

Q3:这次攻击活动的最终目的是什么?

A:目前分析显示没有数据泄露证据,除了部署Cobalt Strike Beacon创建后门访问外,没有观察到其他最终载荷。研究人员认为基于受害者模式,UAT-10027的行为可能是由经济利益驱动的。

⚠️
本网站信息内容及素材来源于网络采集或用户发布,如涉及侵权,请及时联系我们,发送链接至2697952338@QQ.COM,我们将第一时间进行核实与删除处理。

相关内容

热门资讯

美以空袭致伊近千人伤亡 特朗普... 新华社北京3月1日电 北京时间2月28日,美国和以色列对伊朗发动联合军事打击,引发地区局势急剧升级。...
特朗普声称伊朗最高领袖哈梅内伊... 美国总统特朗普2月28日在社交媒体发文,称伊朗最高领袖哈梅内伊“已死”,并表示美国和以色列对伊朗的轰...
浙江意格暖气片设计 杭州老房装... 在杭州地区的老式住宅中,加装暖气系统是一项涉及建筑物理、热工工程和室内美学的综合性技术。这一过程并非...
探讨有实力的工业地漏生产厂,设... 在各类工业场景中,工业地漏扮演着极为重要的角色,它不仅关乎排水顺畅,还对整体环境的卫生和安全有着显著...
2026年库房彩钢翻新厂家推荐... 彩钢翻新是解决库房、厂房等彩钢屋面老化、生锈、漏水问题的有效方案。晋州领辉防水材料有限公司作为一家专...
酒店床上为啥放四个枕头 逢年过节外出旅行,又到酒店营业旺季。不知道大家发现没有,即便是限住两人的房型,一张大床上也常常会摆放...
和你一起品味专业的家装专业公司... 在装修行业蓬勃发展的当下,众多消费者在选择家装公司时往往会感到迷茫。如何挑选一家专业靠谱、性价比高且...
嘉兴怡家美居建筑科技有限公司 ... 在当今追求高品质生活与个性化家居的时代,全屋定制成为了众多业主的理想选择。而嘉兴怡家美居建筑科技有限...
浙江乐享新材料有限公司高效施工... 在当今追求品质与效率并重的家居装修领域,浙江乐享新材料有限公司凭借其卓越的高效施工能力,为众多业主实...
同城快装(湖北)科技有限公司:... 同城快装(湖北)科技有限公司:匠心独运装修设计美学 走进由同城快装(湖北)科技有限公司负责的项目现场...