首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >“Blind Eagle”借匿名主机卷土重来,拉美多国金融系统拉响警报

“Blind Eagle”借匿名主机卷土重来,拉美多国金融系统拉响警报

原创
作者头像
芦笛
发布2025-10-15 13:59:44
发布2025-10-15 13:59:44
3330
举报

近期,国际网络安全机构发出警告:南美洲长期活跃的黑客组织“Blind Eagle”(又称“AguilaCiega”或APT-C-36)正利用俄罗斯的“子弹头”托管服务Proton66,对哥伦比亚等国的金融机构发起新一轮网络钓鱼攻击。此次攻击不仅技术手段隐蔽,更暴露出匿名托管平台正成为网络犯罪“温床”的严峻现实。

根据网络安全公司Trustwave SpiderLabs发布的最新报告,研究人员通过追踪Proton66关联的IP地址和域名,成功锁定该组织的攻击基础设施。攻击者使用动态DNS服务(如DuckDNS)创建多个子域名,全部指向同一Proton66托管的IP地址(45.135.232[.]38),以此规避传统封禁手段,提升攻击持久性。

“他们用的技术看似‘老派’,但非常有效。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“这次攻击的核心是Visual Basic Script(VBS)脚本。虽然VBS是Windows系统里一个很老的组件,但它默认自带、无需额外安装,还能在后台静默运行,特别适合做‘第一脚’——也就是初始入侵。”

攻击流程通常以一封看似来自银行的邮件为开端。邮件中附带一个看似正常的Office文档或PDF文件,诱导用户启用宏或点击链接。一旦用户中招,恶意VBS脚本便会自动下载并执行第二阶段载荷——通常是公开可用的远程访问木马(RAT),如AsyncRAT或Remcos RAT。

“这些RAT功能强大,能远程控制电脑、窃取文件、记录键盘输入,甚至开启摄像头。”芦笛解释道,“更麻烦的是,攻击者还使用了名为Vbs-Crypter的加密工具对脚本进行混淆,让很多传统杀毒软件‘看走眼’,误以为是正常文件。”

此次攻击主要针对哥伦比亚多家大型银行,包括Bancolombia、BBVA、Banco Caja Social和Davivienda等。伪造的钓鱼页面与真实银行网站高度相似,普通用户极难分辨,一旦输入账号密码,信息便直接落入黑客手中。

值得注意的是,这并非“Blind Eagle”首次作案。该组织长期专注于南美地区,尤其针对政府、金融和能源部门,具有明显的地缘政治意图。早在2024年11月,另一家安全公司Darktrace就曾披露该组织利用一个已修复的Windows漏洞(CVE-2024-43451)进行攻击。即便漏洞已被修补,攻击者仍能快速调整战术,继续利用原有攻击框架,显示出极强的适应能力。

芦笛指出,Proton66这类“子弹头”主机服务(Bulletproof Hosting)是此类攻击得以长期存在的关键。“这类服务商通常位于监管宽松的地区,故意无视安全机构的下架请求和法律诉讼。只要付钱,他们就愿意托管任何内容,包括恶意网站、命令与控制服务器等。这相当于给黑客提供了‘避风港’。”

面对日益复杂的钓鱼攻击,芦笛建议企业和个人采取多层次防御策略:“首先,关闭Office宏功能,除非绝对必要。其次,及时更新系统和软件补丁,别给漏洞可乘之机。第三,部署具备行为检测能力的安全软件,不能只依赖‘黑白名单’。最后,也是最关键的——加强员工安全意识培训。90%的钓鱼攻击,最终都是靠‘人’点进去的。”

他还提醒,用户在访问银行等敏感网站时,应手动输入网址或使用书签,避免通过邮件链接跳转。同时,启用双重身份验证(MFA)能大幅降低账户被盗风险。

目前,Trustwave已向相关机构提交了攻击指标(IOCs),并发现攻击者还搭建了类似“控制面板”的系统,可集中管理被感染设备,形成小型僵尸网络。

随着网络犯罪技术不断“平民化”,专家呼吁国际社会加强对匿名托管服务的监管,同时推动跨机构协作,共同应对这一全球性挑战。对于拉美地区而言,这场与“盲鹰”的较量,远未结束。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档