本文由第三方AI基于17173文章http://news.17173.com/content/05012025/175416671.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
IPv6 网络功能被滥用,劫持腾讯、百度等软件更新重定向下载恶意软件
2025-05-01 17:54:17
神评论
网络安全公司 ESET 昨日(4 月 30 日)发布博文,报道称黑客组织 TheWizards 利用 IPv6 网络功能,发起“中间人攻击”(AitM),劫持软件更新以安装 Windows 恶意软件。
报告指出该组织利用 IPv6 协议中的“无状态地址自动配置”(SLAAC)功能,实施“SLACC 攻击”。SLAAC 无需依赖 DHCP 服务器,支持设备自动配置 IP 地址和默认网关。
该黑客组织通过其定制工具 Spellbinder,发送伪造的路由器通告(RA)消息,诱导附近系统自动获取新的 IPv6 地址、DNS 服务器及默认网关。而这个网关实际上是“Spellbinder”工具的 IP 地址,让攻击者能拦截通信并将流量重定向至其控制的服务器。
“Spellbinder”通过名为“AVGApplicationFrameHostS.zip”的压缩文件传播,解压后伪装成合法软件目录“% PROGRAMFILES%\AVG Technologies”。其中包含恶意文件“wsc.dll”,借助合法工具“winpcap.exe”加载“Spellbinder”至内存。
感染后,该工具监控特定域名流量,尤其是腾讯、百度、迅雷、优酷、爱奇艺、金山、芒果 TV、风行、有道、小米、小米 MIUI、PPLive、美图、奇虎 360 和暴风(按照原文排序)等中国软件更新服务器相关的域名。一旦发现连接请求,它会重定向下载恶意更新,安装后门程序“WizardNet”,让攻击者持续控制设备并安装更多恶意软件。
【来源:IT之家】
热门测试游戏
- 13 分钟看懂!刚公测的《王者荣耀・世界》,到底值不值得玩?
- 2《热血传奇》上线25周年,东方幻想MMORPG鼻祖再发力
- 3砸十亿、喊 3A、对标原神,为什么大厂的开放世界全凉了?
- 4玩家质疑《影之刃零》抄袭外国!外网网友:见识少了
- 5《王者荣耀世界》超全超细的公测首发英雄一图流+养成系统详解
- 6上线四个月惨遭下架,玩家怒斥平台打压成人游戏
- 7全新竞技玩法,联动仙剑三!《剑网3》新版本定档4月23日
- 8魔兽故事:暴风城新王后定了?安度因带黑妹见“家长”,网友:毁灭吧这世界!
- 9回忆录:蹲网吧看别人玩传奇,一次拾金不昧,换来一张梦寐以求的点卡
- 103秒速配,还能双修?《逆水寒》首个情缘服4月17日开启




