南亚APT组织Bitter正在针对中国的核能机构进行网络攻击

一颗小胡椒2023-04-03 10:46:57

Bitter(蔓灵花)是一个长期活跃的南亚网络间谍组织,主要针对能源和政府部门实施敏感资料窃取等恶意行为,过去曾攻击过巴基斯坦、中国、孟加拉、沙特阿拉伯等国,具有明显的政治背景。

该APT组织主要采用鱼叉钓鱼等攻击方式,通常会向攻击目标单位的个人发送嵌入攻击诱饵的钓鱼邮件。在其最近的攻击中,网络安全公司Intezer发现了七封伪装成来自吉尔吉斯斯坦大使馆的电子邮件,这些电子邮件被发送给了中国核能行业相关人员,另外还有部分核能学术界的人员也收到了这类邮件。

攻击者在这些作为诱饵的邮件上向收件人发送了参与核能相关主题会议的邀请,实则是在诱骗收件人下载并打开其RAR附件。这些附件解压后看似是与主题相关的常见的excel、word、jpg等文件,但在受害者运行后,受害者以为自己打开的是普通文档,实则已暗地里执行了恶意文件,被攻击者接手了设备控制权。

这些钓鱼邮件之中包含了许多社会工程技术。例如,用于发送这些钓鱼邮件的发送人名称和电子邮件地址都经过精心设计,使其看起来像是来自“驻北京大使馆”;邮件上还注明了吉尔吉斯斯坦驻华大使馆实际随员的姓名和其他详细信息。如果收件人使用搜索引擎检查该姓名,他们会在吉尔吉斯斯坦外交部网站上找到相对应的信息,受害者反而会因此而放松了警惕。另外,邮件主题和正文还使用了诸多该行业人员熟悉的专业术语。

Bitter APT多年来一直在使用包括网络钓鱼在内的多种策略进行间谍活动,政府、能源、军工领域的实体应对此保持警惕。同时其他行业的公司员工也需要对网络钓鱼邮件持有良好的安全意识。

网络攻击apt
本作品采用《CC 协议》,转载必须注明作者和本文链接
通过分析APT攻击中部署的恶意软件,为我们进行APT攻击研究提供了一种可行的方法
作者简介:夏正伟,男,武汉大学信息中心副主任,Coremail管理员社区特邀大咖高级持续性威胁(APT)攻击可以分解为三个关键词:一是高级,即隐蔽性强,可绕过常规的防御体系;二是持续,会不断尝试,长期潜伏,直到实现其目的;三是威胁,一旦得逞可能造成极大的危害。与传统的网络攻击相比,APT攻击行为的窃取数据、破坏系统等动机更加明确,通常具有明确的目标,其可能潜伏或持续很长的时间,更为隐蔽难以发现。A
微软威胁情报团队近期发布警告称,疑似具有俄罗斯国家背景的网络攻击组织 APT28(又名 "Fancybear "或 "Strontium")正在积极利用 CVE-2023-23397 Outlook 漏洞,劫持微软 Exchange 账户并窃取敏感信息。
Garmin官方已确认,此次网络攻击行为导致公司的在线服务中断,一些内部系统被加密。熟知整个事件经过的匿名Garmin雇员向BleepingComputer 透露,此次勒索赎金达1000万美元。在全球服务中断4天后,Garmin突然宣布他们已向网络犯罪团伙支付赎金以获取解密密钥,恢复中断的网络服务。
针对国际太空计划的破坏性网络攻击和数字间谍活动呈现令人担忧的增长趋势。在过去五年中,国际太空计划和卫星关键基础设施遭受的一系列重大网络攻击已经成为太空网络安全态势的转折点。
以色列与伊朗两国则持续发生多次网络互袭,网络新战线持续升温。这说明全球网络冲突加剧,国家级网络大战或拉开序幕。2021年上半年,国际方面,统计全球公开披露的勒索病毒攻击事件达1200余起,与2020年全年披露的勒索病毒攻击事件数量基本持平;国内方面,国家工业互联网安全态势感知与风险预警平台监测发现勒索病毒恶意域名的访问量5.05万次,同比增长超过10倍。
针对美国的黑客指责,外交部发言人赵立坚20日在例行记者会上表示,美国纠集盟友在网络安全问题上对中国进行无理指责,此举无中生有,颠倒黑白,完全是出于政治目的的抹黑和打压。中方绝不接受,中方坚决反对并打击任何形式的网络攻击,更不会对黑客攻击进行鼓励、支持或纵容,这一立场是一贯的、很明确的。
以美国为首的“五眼”网络安全部门,刚刚向其盟友(包括英国、加拿大、澳大利亚和新西兰)发出了关键网络基础设施的维护警告。美国家安全局(NSA)给出的理由是 —— 受俄罗斯支持的黑客组织,或对乌克兰境内外的组织构成更大的风险 —— 因而建议各组织对相关网络威胁保持高度警惕,并遵循联合咨询中提当过的缓解措施,以增强 IT 和 OT 网络。
分析数据安全的产业发展现状与建设实践,阐述新型智慧城市数据安全的特点与建设思路,提出新型智慧城市数据安全未来建设的趋势研判、发展建议与未来展望。
一颗小胡椒
暂无描述