伊朗黑客组织MuddyWater将采用全新技术攻击多国

VSole2022-12-14 17:09:40

Deep Instinct的威胁研究团队发现了MuddyWater APT(又名SeedWorm、TEMP.Zagros和Static Kitten)进行的一项新活动,目标是亚美尼亚、阿塞拜疆、埃及、伊拉克、以色列、约旦、阿曼、卡塔尔、塔吉克斯坦和阿拉伯联合酋长国。

专家们指出,该运动展示了最新的TTP。

第一次MuddyWater攻击发生在2017年底,目标是中东地区的实体。

多年来,该组织不断发展,不断增加新的攻击技术。而后,该组织还将欧洲和北美国家作为攻击目标。今年1月,美国网络司令部(USCYBERCOM)正式将MuddyWater APT与伊朗情报与安全部(MOIS)联系起来。

Deep Instinct观察到,9月份开始的这次活动与过去的活动不同,它使用了一种名为“Syncro”的新远程管理工具。MuddyWater并不是唯一一个滥用Syncro的威胁者,该工具也被用于BatLoader和Luna Moth活动

APT小组使用HTML附件作为诱饵,并使用其他提供者托管包含远程管理工具安装程序的档案。

HTML附件通常被发送给收件人,而不会被防病毒和电子邮件安全解决方案阻止。

今年7月,威胁参与者被发现使用名为“promotion.msi”的安装程序提供的ScreenConnect远程管理工具。名字是“促销”。Msi也用于当前活动中雇用的安装人员。

此实例正在与另一个MuddyWater MSI安装程序进行通信,该安装程序名为Ertiqa.msi,这是一个以沙特人的名字命名的组织。在当前的浪潮中,MuddyWater使用了相同的名称。Ertiqa.msi,但与Syncro安装程序。”Deep Instinct的分析,“目标地理位置和部门也与MuddyWater之前的目标一致。综合来看,这些指标为我们提供了足够的证据,证实这就是MuddyWater。”

Syncro提供了一个21天的试用,提供了一个功能齐全的web GUI来完全控制计算机。

"您选择MSP要使用的子域。”报告继续说道,“在调查MuddyWater使用的一些安装程序时,我们发现每封独特的邮件都使用了一个新的MSI。在大多数情况下,MuddyWater使用单个MSI安装程序的单个子域。”

专家们还分享了最近活动的妥协指标(ioc)。

黑客微星
本作品采用《CC 协议》,转载必须注明作者和本文链接
据悉,微星遭窃取的文件总大小约为1.5TB。在这之后,微星在其官网上发布了一则声明,确认其最近有部分信息系统遭受了网络攻击。微星表示其信息部门发现网络异常后,及时启动了相关防御机制、采取恢复措施,并向政府执法机构和网络安全部门报告了这一事件。微星目前尚未透露关于该事件的更多详情,如攻击的时间、受影响的系统是否被加密、攻击者是否在事件期间窃取了业务和客户信息等。
勒索软件团伙宣称从微星内部窃取到1.5TB数据,包括源代码和数据库,并要求支付400万美元赎金。Money Message现在威胁微星满足其勒索要求,否则将在约五天内公布这些据称被盗的文件。自发现问题以来,BleepingComputer已经多次联系微星,但对方没有回应置评请求。因此,BleepingComputer无法验证Money Message的数据泄露声明是否真实,也不确定他们威胁要泄露的数据是否属于微星
4月7日,知名硬件制造商微星发布公告,披露证实该公司遭到了网络攻击,这次攻击袭击了其“信息系统的一部分”。
4月7日,中国台湾电脑制造商微星(简称MSI)证实遭受了勒索病毒攻击。
过去安全研究人员通常是在实验室或地面上的模拟环境中执行太空网路的安全测试,而Moonlighter将成为第一个真正位于太空的安全测试平台。
已举办三届的Hack-A-Sat黑掉卫星大赛,首次从模拟形式走向实网对抗。今年的DEF CON上将出现大模型黑客赛、卫星黑客赛等热门活动。
近日,网络安全研究人员将展示他们如何在被称为世界上第一个道德卫星黑客演习的演示中夺取对欧洲航天局 卫星的控制权。此次演习计划在一系列高度机密的美国情报文件公布之前进行。Thales 表示,欧空局在整个演习过程中保留了对卫星系统的访问权限,以便之后可以恢复正常运行。尽管 Thales 演示的全部性质尚不清楚,但该公司表示其团队能够在看似传统的网络攻击中劫持用于操作演示卫星的多个系统。
今年DEF CON黑客大会在航空航天村举办Hack-A-Sat(黑掉卫星)比赛。该比赛由美国空军发起首个在轨卫星黑客挑战赛。
VSole
网络安全专家