主 题:记一次ai投毒【慎用中转】
发 布 者:龍龍龍
标签分类: 日常
时 间:2026-08-25 16:57:04
内容预览:环境:中转上述情况出现在我使用ai开发的一个小工具,复盘代码时,无意中发现文件开头有一行 auto-generated; do not edit,而且位置还在 import 之前,而且内容还是乱码,和开发内容无关,按照现有的ai生成风格,一定不会生成这种内容。于是丢给ai分析这段代码多看了一眼才发现,脚本根本不是普通工具,而是隐藏了Base64编码的下载地址,会偷偷调用PowerShell下载并执行远程EXE。后续威胁检测也证实相关URL已被多家安全引擎标记为恶意。IP 196.251.107.186:已被多家安全机构标记为Amadey僵尸网络的指挥与控制(C2)服务器。它托管在德国,而uniform_4.44_INSTALL.exe和clpr6.exe等文件就是从这类服务器下载的恶意载荷。安全厂商ESET透露,Amadey正是通过这类C2服务器向受害电脑源源不断地投递病毒。IP 62.60.226.232:与上述IP同属恶意载荷投递链路。它下载的2.7.exe,也是Amadey攻击链中常见的下一阶段恶意程序。恶意软件家族 "Amadey":这是一个“恶意软件即服务”平台,专门用来入侵电脑并投放勒索软件、窃密木马等后续攻击,2018年活跃至今。脚本正是Amadey攻击链的第一步:连接到它的C2服务器,然后下载并执行真正的病毒。
直达链接: https://www.nodeseek.com/post-893406-1
 
 
Back to Top