10:35:22 阅读量:201

警惕“寂静旋翼”行动:针对无人机领域的定向钓鱼攻击分析

#Silent Rotor #无人机行业 #Rust恶意软件 #钓鱼攻击 #Solar应急响应

事件背景:借势国际论坛的定向攻击

近期,随着“2026年欧亚无人机国际论坛”在莫斯科的筹备工作推进,针对航空与无人机行业的网络威胁活动明显抬头。Solar应急响应团队监测到,一场被命名为“寂静旋翼(Operation Silent Rotor)”的定向攻击行动正在全球范围内展开。

从我们的应急响应经验来看,攻击者非常擅长利用大型国际会议作为诱饵,通过精心伪造的“会议相关文件”诱导行业从业者点击。本次行动不仅针对性极强,且在技术栈上采用了新兴的Rust编程语言,试图通过更高的隐蔽性避开传统安全软件的检测。

攻击链分析:从钓鱼到信息窃取

本次攻击的核心链路采用了经典的鱼叉式钓鱼(Spear-phishing)模式,但其伪造精细度远超常规手段。

  1. 投递阶段:攻击者通过电子邮件发送名为“cai partner.zip”的压缩包。包内包含伪造的翻译证书、订单确认单等文档,内容涉及波音737系统参考及航空航天数据集,极具行业迷惑性。
  2. 感染阶段:压缩包内含有一个伪装成俄罗斯航空信息中心(CAI)订单确认的64位Windows可执行文件,该文件正是基于Rust编写的恶意载荷。
  3. 执行与隐蔽:当受害者运行该程序后,恶意软件会一边在后台执行系统信息采集(包括主机名、磁盘序列号、网卡信息及DNS后缀等),一边弹出诱饵文档,制造出“应用程序正常运行”的假象,降低受害者的警惕性。
  4. 回传与后门:采集到的受害者信息被转换为JSON格式,通过HTTPS加密协议回传至远程C2服务器(域名为kleymarket.ru)。随后,服务器下发第二阶段的加密载荷,并在本地解密执行,从而完成最终的权限控制。

技术手法解析:为何选择Rust?

这一环节是很多企业容易忽视的。近年来,越来越多的攻击者倾向于使用Rust语言编写恶意软件。相比传统的C/C++,Rust在内存安全和反调试方面具有天然优势,且其生成的二进制文件特征往往能绕过部分基于旧版规则的静态检测工具。

此外,该恶意软件使用了AES-256加密技术,并从C2服务器动态获取解密密钥,这使得安全人员在分析时难以直接从样本中提取完整的攻击意图。这种“分阶段加载”的模式,是目前高水平APT组织常用的对抗手段。

Solar 安全建议

针对此类针对特定行业的定向攻击,Solar应急响应团队建议采取以下防御措施:

  1. 强化邮件安全网关:针对含有压缩包或外部链接的邮件进行严格过滤,特别是涉及行业论坛、订单确认等敏感主题的邮件。
  2. 终端侧行为监测:不仅要关注文件的静态哈希,更要监控可执行文件的行为。例如,对于非预期触发的系统信息枚举(如枚举网卡、DNS配置等行为),应及时触发告警。
  3. 严格权限管控:限制终端用户在非必要情况下的脚本运行与外部连接权限,防止恶意软件通过CreateProcessA等API调用执行后续载荷。
  4. 增强安全意识:在大型会议期间,行业人员应保持高度警惕,务必通过官方渠道核实任何形式的会议文件或商业订单,避免下载不明来源的压缩包。

类似攻击近年来明显增加,攻击者利用行业热点进行精准打击已成为常态。企业应建立常态化的威胁情报监测机制,及时封禁已知的恶意基础设施(如本次行动中的C2域名及相关IP)。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com