StrikeShark行动:SharkLoader加载器携Cobalt Strike Beacon全球扩散
卡巴斯基披露StrikeShark攻击活动:攻击者利用SharkLoader加载器,通过漏洞利用和恶意投递器在全球部署Cobalt Strike Beacon,感染印尼、台湾等多国政府及企业。详细分析攻击链、DLL劫持技术及缓解措施。
🎯 High APT组织
卡巴斯基发现一个名为StrikeShark的新攻击活动,攻击者利用定制恶意加载器SharkLoader部署Cobalt Strike Beacon,通过漏洞利用(如ProxyLogon、Openfire RCE)和伪装成合法软件的投递器入侵目标。该活动已感染印尼、台湾等多国政府及企业,攻击者使用中文社区开源工具,但归属尚不明确。
来源:Kaspersky Securelist | 2026-06-24 | 原文链接
🔍 关键发现
- 发现一个名为SharkLoader的此前未知的恶意加载器家族,专门用于部署Cobalt Strike Beacon。
- 攻击者利用多个公开漏洞(如CVE-2021-26855、CVE-2023-32315、CVE-2024-36401)获取初始访问权限。
- 受害者遍布印尼、台湾、哥伦比亚、黎巴嫩、叙利亚等多国,涵盖外交、政府、软件开发等多个行业。
- SharkLoader采用“完美DLL劫持”技术,通过钩挂系统API和注册VEH异常处理来隐蔽加载恶意载荷。
⚔️ 攻击链分析
1. 初始入侵:利用面向互联网的应用程序漏洞(如Exchange、Openfire、GeoServer)或伪装成合法软件的恶意投递器。 2. 安装SharkLoader:投递器释放并执行SharkLoader DLL(如DscCoreR.dll),通过DLL劫持技术持久化。 3. 载荷解密与加载:SharkLoader解密并加载后续阶段载荷(DscCoreR.mui、SyncRes.dat),其中SyncRes.dat包含API钩子模块。 4. 执行Cobalt Strike Beacon:最终阶段加载MinHook DLL,安装API钩子,并注入执行Cobalt Strike Beacon,同时设置注册表或计划任务持久化。
🚩 失陷指标 (IOC)
DscCoreR.dll (MD5: 待补充)SyncRes.dat (MD5: 待补充)C2域: example-malicious.com (示例,原文未提供具体IOC)
🛡️ 缓解建议
- ✅ 及时修补面向互联网的应用程序漏洞,特别是Exchange、Openfire、SharePoint、GeoServer等已知高危漏洞。
- ✅ 部署端点检测与响应(EDR)系统,监控异常DLL加载、API钩子注册和VEH异常处理行为。
- ✅ 限制系统权限,实施应用程序白名单策略,防止未授权二进制文件执行。
- ✅ 加强网络流量监测,识别Cobalt Strike Beacon的C2通信特征(如HTTPS beaconing模式)。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ StrikeShark攻击者使用了哪些具体漏洞?
攻击者利用ProxyLogon (CVE-2021-26855)、Openfire (CVE-2023-32315)、GeoServer (CVE-2024-36401) 等多个公开漏洞,还涉及Apache Shiro、Hikvision、SharePoint、Zimbra等产品的RCE和认证绕过漏洞。
❓ SharkLoader如何实现隐蔽加载?
SharkLoader通过“完美DLL劫持”技术伪装成系统文件(如DscCoreR.dll),利用VEH注册处理访问违规,并通过MinHook库钩挂关键API(如NtCreateThreadEx)以隐藏恶意线程创建。
❓ 该活动是否与已知APT组织关联?
目前归属尚不明确。攻击者使用了与中文开发者相关的开源工具,但未发现代码复用或基础设施重叠,无法确认与任何已知APT或网络犯罪团伙的关联。