IPv6 网络功能被滥用,劫持腾讯、百度等软件更新重定向下载恶意软件
2025-05-01 17:54:17
神评论
网络安全公司 ESET 昨日(4 月 30 日)发布博文,报道称黑客组织 TheWizards 利用 IPv6 网络功能,发起“中间人攻击”(AitM),劫持软件更新以安装 Windows 恶意软件。
报告指出该组织利用 IPv6 协议中的“无状态地址自动配置”(SLAAC)功能,实施“SLACC 攻击”。SLAAC 无需依赖 DHCP 服务器,支持设备自动配置 IP 地址和默认网关。
该黑客组织通过其定制工具 Spellbinder,发送伪造的路由器通告(RA)消息,诱导附近系统自动获取新的 IPv6 地址、DNS 服务器及默认网关。而这个网关实际上是“Spellbinder”工具的 IP 地址,让攻击者能拦截通信并将流量重定向至其控制的服务器。
“Spellbinder”通过名为“AVGApplicationFrameHostS.zip”的压缩文件传播,解压后伪装成合法软件目录“% PROGRAMFILES%\AVG Technologies”。其中包含恶意文件“wsc.dll”,借助合法工具“winpcap.exe”加载“Spellbinder”至内存。
感染后,该工具监控特定域名流量,尤其是腾讯、百度、迅雷、优酷、爱奇艺、金山、芒果 TV、风行、有道、小米、小米 MIUI、PPLive、美图、奇虎 360 和暴风(按照原文排序)等中国软件更新服务器相关的域名。一旦发现连接请求,它会重定向下载恶意更新,安装后门程序“WizardNet”,让攻击者持续控制设备并安装更多恶意软件。
【来源:IT之家】
今日热点
热门测试游戏
- 17.7万在线峰值,但只有45%好评率:这网游咋刚火就翻车了?
- 2腾讯《穿越火线:潜伏》开发生变?开发中途裁员,进度引忧
- 3前作《执剑之刻》曾获3亿流水 老牌女性向团队深陷经营困局
- 4DeepSeek入局游戏,高薪招聘游戏AI程序员,月薪近百万!
- 5降低预期?杨奇暗示820或无《黑神话:钟馗》重磅实机内容
- 6赚真美金!玩撤离游戏《BR1: Infinite》每小时可赚10美元
- 7腾讯《王者万象棋》公测定档 全网预约突破5000万
- 8难产18年!曝育碧压箱底王牌游戏将更名重启 今年TGA亮相
- 9iOS预约开启!《梦幻新诛仙:轻享》官宣9月全平台公测
- 10《鸣潮》3.6版本「蜃云灯影,凡尘剑心」上线时间确定



