ESET 报告: APT 组织 TheWizards 利用 IPv6 欺骗劫持软件更新,目标涉及多国用户

4 天前
 fiveStarLaoliang

网络安全公司 ESET 最新报告揭露,与中国关联的 APT 组织 TheWizards 正通过 IPv6 协议漏洞( SLAAC 欺骗)发起中间人攻击,劫持腾讯、百度、小米等软件的官方更新流程,诱导用户下载恶意程序。攻击工具 Spellbinder 可伪造局域网网关,篡改域名解析,影响菲律宾、柬埔寨、阿联酋及中国等地的博彩企业及个人用户。报告同时指出该组织与四川鼎科( UPSEC )网络安全公司存在技术关联。建议用户禁用非必要 IPv6 服务,验证软件更新签名,防范此类隐蔽攻击。

原文章内容: https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/

请问,这种对普通人有没有影响,我看主要针对的是博彩网站这种的,请问会不会扩散到普通网站或者 APP

1702 次点击
所在节点    信息安全
12 条回复
Cooky
4 天前
安卓应用安装都有签名验证吧,装得上?

PC 应用可能会有影响?
TanKuku
4 天前
错误的或者说假的 IPv6 地址还能够经过上游的物理网关转发吗
Jackm
4 天前
@TanKuku 可以的,类似旁路由。

不过我并不担心,因为我的电脑端有杀毒软件🦠。并且我不在电脑上使用腾讯百度的软件。

如果你的电脑没有任何防护,哦~我的老天爷爷呀,那我想,我的建议和没建议一样。
mercury233
4 天前
这种攻击不能绕过 SSL 证书,但现在居然还有软件用 http 下载重要文件
mercury233
4 天前
另外这个是横向移动,需要先黑入目标内网里的一台其他电脑,所以不会直接影响到普通人,除非你处于被攻击的内网里
peasant
4 天前
@mercury233 微信和 QQ 用的都是 http ,然后对传输内容单独加密,基本上等于掌握了他们的加解密方式就可以在用户不知情的情况下为所欲为。
pagxir
4 天前
不就是很久以前的 ARP 欺骗,用来断网跟限速吗
crackidz
4 天前
@peasant 那你一定也知道腾讯的加密方式跟用户账户密码有关吧...
Rehtt
4 天前
之前小米健康 app 推送新版本下载,下载后发现是一个棋牌游戏安装包,不知道是怎么劫持的
geekvcn
4 天前
影响菲律宾、柬埔寨、阿联酋及中国等地的博彩企业
allplay
3 天前
@mercury233 Linux 包更新是 http
Hantong
2 天前
@allplay 有 GPG 签名的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1130589

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX