- Mustang Panda 針對亞洲政府組織部署了更新的 ToneShell 後門
- 新版本使用簽名的微過濾器驅動程序,可實現類似 Rootkit 的隱匿和操縱 Defender
- 卡巴斯基建議內存取證和 IoC 來檢測受感染系統中的感染
據觀察,中國國家支持的威脅行為者(稱為 Mustang Panda)利用升級版的 ToneShell 後門以亞洲多個國家的政府組織為目標。
卡巴斯基網絡安全研究人員表示,他們最近分析了在緬甸、泰國和其他地方政府組織的計算機上發現的惡意文件驅動程序。
該驅動程序導致了 ToneShell 的發現,這是一個後門,攻擊者可以通過該後門不斷訪問受感染的設備,通過該後門他們可以上傳和下載文件、創建新文檔等。
微過濾器和內核模式驅動程序
卡巴斯基補充說,新版本進行了改進,包括通過管道創建遠程 shell、終止 shell、取消下載、關閉連接、為傳入數據創建臨時文件等等。
ToneShell 通常用於在線間諜活動。看來其他計算機也被受害者的計算機感染了 惡意軟件也是如此,包括 PlugX 和 ToneDisk USB 蠕蟲。研究人員預計該活動可能於 2025 年 2 月開始。
但真正使該活動脫穎而出的是使用了一個小型過濾器驅動程序,該驅動程序已使用被盜或洩露的證書進行簽名。
卡巴斯基表示:“這是我們第一次看到 ToneShell 通過內核模式加載程序交付,使其免受用戶模式監控,並利用 rootkit 驅動程序的功能,向安全工具隱藏其活動。”
微過濾器是駐留在 Windows 文件系統堆棧中並實時攔截文件系統操作的內核模式驅動程序。它允許程序在文件到達磁盤之前查看、阻止、修改或記錄文件活動,並且是 Microsoft 文件系統過濾管理器框架的一部分。
除此之外,它還允許攻擊者操縱 Microsoft Defender,確保它不會加載到 I/O 堆棧中。
為了防禦新的攻擊,研究人員建議將內存取證作為檢測 ToneShell 感染的第一種方法。他們還共享了一份妥協指標 (IoC) 列表,可用於確定係統是否受到攻擊。
通過 電腦發出蜂鳴聲
適合所有預算的最佳防病毒軟件
在 Google 新聞上關注 TechRadar 和 將我們添加為最喜歡的來源 在您的源中獲取專家新聞、評論和意見。請務必點擊關注按鈕!
當然你也可以 在 TikTok 上關注 TechRadar 以視頻形式獲取新聞、評論和拆箱,並定期從我們這裡獲得更新 WhatsApp 還。










