2.6.2典型事件:APT组织盲眼鹰使用CVE-2024-43451变种漏洞 2024年11月至2025年2月,南美APT组织盲眼鹰(BlindEagle)使用一种带有CVE-2024-43451 变种漏洞的.ur丨(网络快捷方式)文件,发动了针对哥伦比亚司法系统和政府系统的数轮网络攻击行动°。 CVE-2024-43451是一个信息泄露型零日漏洞,最早出现在俄罗斯APT组织UAC-0194针对乌克兰的 网络攻击行动中。 盲眼鹰在本轮攻击行动中使用了CVE-2024-43451的一个变体,他们在原始CVE-2024-43451漏洞利 用文件中路径中加入特定端口号(例如@80),使受害者在与.ur丨文件交互时没有触发SMB 通信,而是 者的文件交互操作。 需要注意的是,上述针对该漏洞文件的交互操作(包括右键单击、删除、拖动)仅能触发受害者主 机与盲眼鹰远程服务器的WebDAV通信,该漏洞文件中的真正恶意载荷4025_3980.exe只能在用户左键双 击运行该.ur丨文件时才能下载执行。 盲眼鹰攻击者在本轮攻击行动中使用了GoogleDrive、Dropbox、Bitbucket和GitHub等文件托管 平台来分发恶意载荷,最终投递的恶意载荷包括PureCrypter、HeartCrypt、RemcosRAT三类商业木马。