ESET 报告: APT 组织 TheWizards 利用 IPv6 欺骗劫持软件更新,目标涉及多国用户 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
fiveStarLaoliang
V2EX    信息安全

ESET 报告: APT 组织 TheWizards 利用 IPv6 欺骗劫持软件更新,目标涉及多国用户

  •  
  •   fiveStarLaoliang 155 天前 2803 次点击
    这是一个创建于 155 天前的主题,其中的信息可能已经有所发展或是发生改变。

    网络安全公司 ESET 最新报告揭露,与中国关联的 APT 组织 TheWizards 正通过 IPv6 协议漏洞( SLAAC 欺骗)发起中间人攻击,劫持腾讯、百度、小米等软件的官方更新流程,诱导用户下载恶意程序。攻击工具 Spellbinder 可伪造局域网网关,篡改域名解析,影响菲律宾、柬埔寨、阿联酋及中国等地的博彩企业及个人用户。报告同时指出该组织与四川鼎科( UPSEC )网络安全公司存在技术关联。建议用户禁用非必要 IPv6 服务,验证软件更新签名,防范此类隐蔽攻击。

    原文章内容: https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/

    请问,这种对普通人有没有影响,我看主要针对的是博彩网站这种的,请问会不会扩散到普通网站或者 APP

    12 条回复    2025-05-12 00:17:23 +08:00
    Cooky
        1
    Cooky  
       155 天前
    安卓应用安装都有签名验证吧,装得上?

    PC 应用可能会有影响?
    TanKuku
        2
    TanKuku  
       155 天前
    错误的或者说假的 IPv6 地址还能够经过上游的物理网关转发吗
    Jackm
        3
    Jackm  
       155 天前
    @TanKuku 可以的,类似旁路由。

    不过我并不担心,因为我的电脑端有杀毒软件。并且我不在电脑上使用腾讯百度的软件。

    如果你的电脑没有任何防护,哦~我的老天爷爷呀,那我想,我的建议和没建议一样。
    mercury233
        4
    mercury233  
       155 天前
    这种攻击不能绕过 SSL 证书,但现在居然还有软件用 http 下载重要文件
    mercury233
        5
    mercury233  
       154 天前
    另外这个是横向移动,需要先黑入目标内网里的一台其他电脑,所以不会直接影响到普通人,除非你处于被攻击的内网里
    peasant
        6
    peasant  
       154 天前
    @mercury233 微信和 QQ 用的都是 http ,然后对传输内容单独加密,基本上等于掌握了他们的加解密方式就可以在用户不知情的情况下为所欲为。
    pagxir
        7
    pagxir  
       154 天前 via Android
    不就是很久以前的 ARP 欺骗,用来断网跟限速吗
    crackidz
        8
    crackidz  
       154 天前
    @peasant 那你一定也知道腾讯的加密方式跟用户账户密码有关吧...
    Rehtt
        9
    Rehtt  
       154 天前 via Android
    之前小米健康 app 推送新版本下载,下载后发现是一个棋牌游戏安装包,不知道是怎么劫持的
    geekvcn
        10
    geekvcn  
       154 天前 via Android
    影响菲律宾、柬埔寨、阿联酋及中国等地的博彩企业
    allplay
        11
    allplay  
       153 天前
    @mercury233 Linux 包更新是 http
    Hantong
        12
    Hantong  
       152 天前
    @allplay 有 GPG 签名的
    关于     帮助文档     自助推广系统     博客     API/a>     FAQ     Solana     5826 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 39ms UTC 03:39 PVG 11:39 LAX 20:39 JFK 23:39
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86