中通信科技安全团队
2026 年 8 月 4 日,全球知名情报中心(AhnLab ASEC)发布威胁情报报告,披露APT 组织 Larva-26005(Lazarus)正在通过钓鱼邮件和伪装成安全软件的安装包向用户投递 Xctdoor 后门木马。和中通信安全团队结合全球情报对事件进行梳理,还原攻击全流程并给出防护建议。
一、事件背景
Larva-26005 自 2020 年起持续活跃,早期组合使用 CRAT 后门、Xctdoor 与 Hansom 勒索软件实施攻击,近期则以 Xctdoor 专事信息窃取。该组织的归因依据较为充分:
二、攻击过程全貌

图 1:攻击流程总览(投递 → 释放 → 解密 → 注入 → 窃取)
第一步:投递
(一)LNK 钓鱼邮件(2026 年 4–7 月)。攻击者大规模发送携带 LNK 文件的鱼叉钓鱼邮件,文件名极具迷惑性,除普通用户外还明确针对企业用户。用户打开 LNK 后,系统会正常展示诱饵文档以掩盖异常,后台则同步释放三个恶意脚本。
(二)伪装安全软件安装包(2026 年 3 月起)。攻击者利用 DLL 侧加载技术,将合法程序与恶意 DLL 捆绑后伪装成安全软件分发:


第二步:脚本链下载与解密载荷
释放器在 %PUBLIC%\videos\ 目录下创建并执行三个脚本:VBS 启动器、BAT 下载器、VBS 下载器(后者被注册为计划任务)。其中:
解密算法:Decrypted = (Encrypted ^ 0x11 ^ ((i×i) mod 0xFF))
持久化路径:%LOCALAPPDATA%\Packages\Microsoft.MicrosoftOffice365Hub_8wekyb3d8bbwe\Settings\settings.Lock

第三步:加载注入与持久化
攻击者通过 regsvr32.exe /s settings.Lock 加载 XcLoader 注入器,由其读取并解密同目录下的 roaming.Dat(Xctdoor),随后注入系统进程执行后门;同时创建启动快捷方式,实现重启后的持久化运行。
第四步:后门能力

三、归属研判
CRAT 于 2020 年 4 月首次被发现,最初通过利用 CVE-2017-8291 漏洞的韩文 HWP 文档《Coronavirus Response Emergency Inquiry.Hwp》以新冠主题鱼叉钓鱼传播,后扩展至韩国社区网站与学术网站分发。因 PDB 路径含 "crat" 关键字得名。
CRAT 经 HTTP 与 C2 通信,支持系统信息收集、文件操作、命令执行、载荷下载与压缩外传,并利用命名管道 \\.\Pipe\ChromeUpdatePipe 配合注入器模块传输载荷,自注入合法进程后通过 Run 键与 regsvr32 实现持久化。

图2:Xctdoor 与 CRAT 存在关联三大证据
此外,2024 年该组织还实施了多起攻击:
四、重点 IOC(威胁指标)
|
下载器: http[:]//hesenorm[.]info/download/xtps/lcpy/pxt2 http[:]//casinolegit[.]info/ms/beeLogo[.]webp http[:]//casinosec[.]info/ms/beeLogo[.]webp http[:]//cristiantirira[.]com/wp-content/uploads/2018/11/03-499×300[.]png http[:]//desk-azureft[.]info/wp-include/wpmain[.]php http[:]//grace2019[.]teamernst[.]net/wp-content/uploads/2011/08/student_2141-800×200[.]jpg C&C域名 casinolegit[.]fun hesenorm[.]info koramate[.]fun ntsgo-corp[.]com ntsgo[.]name 样本 MD5: |
五、安全建议
和中通信科技安全团队
和中通信安全团队由资深安全服务专家与专职安全研究员组成。团队深耕威胁情报分析、恶意软件逆向、漏洞研究等领域,长期跟踪 APT 攻击活动,具备样本分析、溯源取证的全流程能力。多次参与国家级及行业级重保行动,在实战攻防中积累丰富红蓝对抗经验,可协助企业快速识别风险、应急处置并持续优化防护体系,为政企客户提供专业可靠的网络安全保障。