StrikeShark行动:SharkLoader加载器携Cobalt Strike Beacon全球扩散

卡巴斯基披露StrikeShark攻击活动:攻击者利用SharkLoader加载器,通过漏洞利用和恶意投递器在全球部署Cobalt Strike Beacon,感染印尼、台湾等多国政府及企业。详细分析攻击链、DLL劫持技术及缓解措施。

🎯 High APT组织

卡巴斯基发现一个名为StrikeShark的新攻击活动,攻击者利用定制恶意加载器SharkLoader部署Cobalt Strike Beacon,通过漏洞利用(如ProxyLogon、Openfire RCE)和伪装成合法软件的投递器入侵目标。该活动已感染印尼、台湾等多国政府及企业,攻击者使用中文社区开源工具,但归属尚不明确。

来源:Kaspersky Securelist | 2026-06-24 | 原文链接

🔍 关键发现

  • 发现一个名为SharkLoader的此前未知的恶意加载器家族,专门用于部署Cobalt Strike Beacon。
  • 攻击者利用多个公开漏洞(如CVE-2021-26855、CVE-2023-32315、CVE-2024-36401)获取初始访问权限。
  • 受害者遍布印尼、台湾、哥伦比亚、黎巴嫩、叙利亚等多国,涵盖外交、政府、软件开发等多个行业。
  • SharkLoader采用“完美DLL劫持”技术,通过钩挂系统API和注册VEH异常处理来隐蔽加载恶意载荷。

⚔️ 攻击链分析

1. 初始入侵:利用面向互联网的应用程序漏洞(如Exchange、Openfire、GeoServer)或伪装成合法软件的恶意投递器。 2. 安装SharkLoader:投递器释放并执行SharkLoader DLL(如DscCoreR.dll),通过DLL劫持技术持久化。 3. 载荷解密与加载:SharkLoader解密并加载后续阶段载荷(DscCoreR.mui、SyncRes.dat),其中SyncRes.dat包含API钩子模块。 4. 执行Cobalt Strike Beacon:最终阶段加载MinHook DLL,安装API钩子,并注入执行Cobalt Strike Beacon,同时设置注册表或计划任务持久化。

🚩 失陷指标 (IOC)

  • DscCoreR.dll (MD5: 待补充)
  • SyncRes.dat (MD5: 待补充)
  • C2域: example-malicious.com (示例,原文未提供具体IOC)

🛡️ 缓解建议

  • ✅ 及时修补面向互联网的应用程序漏洞,特别是Exchange、Openfire、SharePoint、GeoServer等已知高危漏洞。
  • ✅ 部署端点检测与响应(EDR)系统,监控异常DLL加载、API钩子注册和VEH异常处理行为。
  • ✅ 限制系统权限,实施应用程序白名单策略,防止未授权二进制文件执行。
  • ✅ 加强网络流量监测,识别Cobalt Strike Beacon的C2通信特征(如HTTPS beaconing模式)。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ StrikeShark攻击者使用了哪些具体漏洞?

攻击者利用ProxyLogon (CVE-2021-26855)、Openfire (CVE-2023-32315)、GeoServer (CVE-2024-36401) 等多个公开漏洞,还涉及Apache Shiro、Hikvision、SharePoint、Zimbra等产品的RCE和认证绕过漏洞。

❓ SharkLoader如何实现隐蔽加载?

SharkLoader通过“完美DLL劫持”技术伪装成系统文件(如DscCoreR.dll),利用VEH注册处理访问违规,并通过MinHook库钩挂关键API(如NtCreateThreadEx)以隐藏恶意线程创建。

❓ 该活动是否与已知APT组织关联?

目前归属尚不明确。攻击者使用了与中文开发者相关的开源工具,但未发现代码复用或基础设施重叠,无法确认与任何已知APT或网络犯罪团伙的关联。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)