因安装木马化的Win10应用程序,乌克兰政府网络被攻破

一颗小胡椒2022-12-20 08:52:38

乌克兰政府实体在其网络安装了带有木马ISO文件的Windows 10程序后,遭到了有针对性的黑客攻击。这些恶意安装程序所加载的恶意软件能够从被攻击的计算机中收集数据,部署额外的恶意工具,并将窃取的数据渗透到攻击者控制的服务器。

在这次活动中推送的ISO文件中有一个是由2022年5月创建的托管在toloka[.]to乌克兰洪流跟踪器上。

网络安全公司Mandiant说:ISO被配置为禁用Windows计算机将发送至微软的典型安全遥测,可以阻止自动更新和许可证验证。此次的攻击活动,无论是从通过窃取可赚钱的信息还是部署勒索软件或加密软件,都没有迹象表明入侵的经济动机。

在分析乌克兰政府网络上的几个受感染的设备时,Mandiant还发现了2022年7月中旬设置的预定任务,旨在接收将通过PowerShell执行的命令。

在最初的侦察之后,攻击者还部署了Stowaway、Beacon和Sparepart后门,使他们能够保持对被攻击的计算机的访问,执行命令,传输文件,并窃取信息,包括证书和击键。

木马化的Windows 10 ISO是通过乌克兰语和俄语的torrent文件共享平台分发的,与网络间谍组织在其基础设施上托管有效载荷的类似攻击不同。虽然这些恶意的Windows 10安装程序不是专门针对乌克兰政府的,但攻击者分析了受感染的设备,并对那些被确定为属于政府实体的设备进行了进一步的、更集中的攻击。

攻击者身份有迹可循

这次供应链攻击背后的组织被追踪为UNC4166,其目标可能是收集和窃取乌克兰政府网络的敏感信息。

虽然目前还没有明确的归属,但Mandiant的安全研究人员发现,在这次活动中被攻击的组织以前是与俄罗斯军事情报有联系的APT28国家黑客的目标名单上的。

UNC4166的目标与战争开始时GRU相关集群用擦拭器攻击的组织重合。UNC4166进行后续互动的组织包括历史上遭受破坏性刮刀攻击的组织,自入侵爆发以来,我们与APT28有关。

APT28至少从2004年开始代表俄罗斯总参谋部主要情报局(GRU)开展活动,并与针对世界各地政府的活动有关,包括2015年对德国联邦议会的黑客攻击和2016年对民主党国会竞选委员会(DCCC)和民主党全国委员会(DNC)的攻击。

自从俄罗斯开始入侵乌克兰以来,多个针对乌克兰政府和军事组织的网络钓鱼活动被谷歌、微软和乌克兰的CERT标记为APT28行动。

Mandiant补充说:使用木马化的ISO在间谍行动中是新颖的,包括反侦测能力,表明这一活动背后的组织者有安全意识和耐心,因为该行动需要大量的时间和资源来开发和等待ISO安装在受关注的网络上。

网络攻击windows 10
本作品采用《CC 协议》,转载必须注明作者和本文链接
卡巴斯基指责微软存在不公平竞争行为这家反病毒公司告诉欧洲反垄断监管机构,微软阻止第三方安全软件供应商与内置在无处不在的Windows操作系统中的软件产品进行平等竞争。卡巴斯基声称,当用户将系统升级到Windows 10时,微软会从Windows操作系统中删除其防病毒软件,并启用自己的Windows Defender防病毒解决方案。然而,欧盟监管机构决定如何处理这一问题仍有待观察。
近日,微软正在为Windows 11推出一个新的安全默认设置,据称将有助于防范以密码猜测攻击和凭据泄露作为切入点的勒索软件攻击。
安全公司Sophos发表了一份新的研究报告--《“义务劳动”式恶意软件在阻止海盗湾的同时赶走软件盗版者》,其中详细介绍了一个网络攻击活动,该活动以盗版软件的用户为目标,恶意软件旨在阻止对托管盗版软件的网站的访问。从本质上讲,这是一个自带干粮义务劳动的恶意软件,它只针对软件盗版者。"从表面上看,对手的目标和工具表明这可能是某种粗制滥造的反盗版义务劳动。Sophos研究人员认为这可能是为了打消怀疑。
研究人员称,作为该过程的一部分,DLL被绑定到Windows注册表项中的目标进程,但攻击者可以用恶意DLL替换真正的DLL。反病毒应用程序是防止任何恶意软件运行的系统的主要防御。研究人员表示,目前市场上的大多数安全产品都容易受到双重代理攻击。
在2019年5月,微软披露了BlueKeep漏洞,一年多以后,仍然有超过245,000个Windows系统尚未修复。如Microsoft所述,具有漏洞功能的恶意软件可以利用此漏洞,而无需用户交互即可利用此漏洞,从而使恶意软件有可能以不受控制的方式传播到目标网络中。Microsoft还建议Windows Server用户阻止TCP端口3389并启用网络级别身份验证,以防止任何未经身份验证的攻击者利用此漏洞。漏洞被发现一年半之后,仍有超过245,000个Windows系统需要打补丁,并且容易受到攻击。
FBI本周发布了“私人行业通知”警报,以警告公司有关使用过时的Windows 7系统,错误的帐户密码和桌面共享软件TeamViewer的风险。该警报是在最近对Oldsmar水处理厂网络的攻击之后发出的,在该网络中,攻击者试图将氢氧化钠水平提高100倍以上。对该事件的调查显示,该厂的操作员正在使用过期的攻击者使用Windows 7系统和较差的帐户密码以及桌面共享软件TeamViewer破坏了工厂的网络。
本文收集整理了目前较热门的10款PC版防火墙软件。
对于那些不知情的人来说,EternalBlue是Windows SMB的一个漏洞,它在4月被影子经纪人泄露,然后被WannaCry勒索软件滥用,在5月12日的72小时内感染了150多个国家的近30万台计算机。
自2023年1月10日起,Windows 7、Windows 8、Windows 8.1及其衍生产品Windows Embedded以及Windows Server 2008 R2将不再收到微软提供的补丁程序。数以百万计的设备现在将成为“遗留”设备,并产生一系列新的遗留安全风险。更糟糕的是,对于依赖Microsoft Defender来保护Windows 8和8.1的企业来说,从1月10日起,Defender将不再支持这些平台。Morphisec Guard和Keep分别为遗留环境提供端点和服务器保护,并主动预防已知和未知的高级威胁。
有关Windows防恶意软件扫描接口(Antimalware Scan Interface,AMSI)的介绍,请参阅Antimalware Scan Interface (AMSI)。
一颗小胡椒
暂无描述