黑客组织GambleForce利用开源的命令和控制服务器渗透测试工具进行攻击

007bug2023-12-15 11:10:58

2023年9月,Group-IB的威胁情报部门发现了一个托管公开开源的命令和控制服务器渗透测试工具,定制,专为SQL注入而设计。

攻击者被识别为“GambleForce”,他在2023年9月至12月期间针对8个国家的政府、赌博、零售、旅游和求职部门的24个组织进行了攻击,成功入侵了澳大利亚、印度尼西亚、菲律宾和菲律宾的6个网站。韩国。该组织还针对中国、印度和泰国的网站。

该组织使用SQL注入等基本但有效的技术。它利用易受攻击的网站内容管理系统(CMS)从可访问的数据库中提取包含登录名、散列密码和表的用户数据库。

GambleForce对其目标没有选择性,但会收集散列和纯文本凭据。这表明除了有针对性的攻击之外还有更广泛的动机,可能是为了将来的利用而收集数据或在暗网上出售。

威胁行为者的目的是窃取目标数据库中的任何可用信息,例如散列和纯文本用户凭据。该组织对被盗数据采取的行动仍然未知。

在针对巴西的攻击中,GambleForce利用了Joomla CMS中的漏洞CVE-2023-23752,并直接从联系人中窃取数据提交表单,展示他们的适应性和即兴创作的意愿。

进一步调查显示,GambleForce使用dirsearch、redis-rogue-getshell和Tinyproxy等开源工具进行目录暴力破解,Web流量拦截和SQL注入以利用数据库服务器中的漏洞。他们首选的工具是sqlmap,这是一种利用SQL注入漏洞的渗透测试工具。

研究人员还在他们的服务器上发现了流行的渗透测试框架Cobalt Strike,该框架以中文显示命令。值得注意的是,最近中国诈骗者通过创建合法网站的克隆版本并将访问者重定向到赌博网站而造成严重破坏。

2023年11月,报道了有关中国黑客的活动,其中菲律宾报纸MindaNews发现了一个中国克隆的其网站(mmart-inn.com)两年来一直非法复制该报纸的内容,最近的翻译是从2023年2月开始的。

在其博文中,Group-IB的威胁情报写道,其研究人员与其24/7计算机应急响应团队分享了最新发现(CERT-GIB),它摧毁了网络犯罪分子的C2服务器。GambleForce可能会在发起新攻击之前重组/重建其基础设施。

然而,该案例继续表明,即使是最基本的安全漏洞也可能产生重大后果,这凸显了分层防御策略的必要性,该策略优先考虑修补已知漏洞并实施重要的安全控制。

黑客开源中国
本作品采用《CC 协议》,转载必须注明作者和本文链接
攻击者利用运维网管用户群体需求,搭建伪造的官网站点,诱使下载伪造的运维工具,实现对受害主机远程控制等窃密行为。
技术标准规范 国家安全部公布部门规章《公民举报危害国家安全行为奖励办法》(附全文) 加快建立网络综合治理体系 全面提升治网管网能力水平 统筹推进数据跨境流动监管与数字贸易发展 2021年度中国通信学会科技奖获奖成果推介系列 | 《面向超大规模流量的网络生物数据安全检测关键技术及应用》项目荣获一等奖 市场监管总局、国家网信办发文 开展数据安全管理认证工作
新加坡Group-IB的网络安全研究人员揭露了GambleForce黑客组织的一个子组织EagleStrike。他们是利用简单漏洞的机会主义黑客。新威胁行为者对全球公司的网络安全构成了威胁。
CISA发布了一份安全咨询警告,告称隶属于中国国家安全部的与中国有关联的APT组织实施了一波攻击。中国由国家资助的黑客对美国政府网络进行了调查,寻找易受攻击的网络设备,这些设备可能会被利用最近披露的漏洞进行攻击。CVE-2019-19781使演员能够执行目录遍历攻击。根据该通报,一些攻击已经成功,并使中国黑客能够渗透到联邦网络。威胁参与者正在使用破解版本作为其攻击的一部分,以使对受感染系统的后门访问和在网络上部署其他工具成为可能。
为了鼓励国内安全自动化工具的发展,展示更多黑客及安全人员们的安全自动化研究成果,自2016年起,KCon黑客大会便引入「兵器谱」展示环节。在过去几届 KCon 黑客大会现场,已有三十多件“安全神兵利器”受到千余名参会黑客的观摩与试用,并获得媒体朋友们的广泛关注。滑动查看图片 KCon 2021「兵器谱」现诚邀众安全研究员携“神兵利器”前往 KCon 现场,以“兵器”会友,逐鹿网络江湖。
报告显示,Microsoft平均每天会阻止1435次攻击。TCP攻击是2022年最常见的DDoS攻击形式,占所有攻击流量的63%,UDP占22%,而数据包异常攻击占15%。研究人员已经发现了40多台被 Stealc 入侵的 C2 服务器,并有数十个样本表明攻击者已经开始发起攻击。这表明这种新的恶意软件已经引起了网络犯罪团体的兴趣。目前,研究人员还在继续跟踪调查该软件。
“数字经济要做好红线意识和安全流动两篇文章”在2021年中国网络安全年会上,奇安信集团董事长齐向东表示,数据泄露总量已超过前15年之和,平衡好数据利用与数据安全之间的关系,是数字经济平稳健康发展的关键。
近日,Cyble的安全研究人员发现至少9000台公开暴露的VNC服务器,无需身份验证即可访问和使用,从而使攻击者可以轻松访问内部网络。为了了解VNC服务器被黑客针对的频率,Cyble使用其网络情报工具来监控对VNC的默认端口5900端口的攻击,结果发现一个月内有超过600万个请求。Cyble研究人员指出。
7月23日,在第五届数字中国建设峰会上,奇安信集团董事长齐向东在主题演讲中表示,要以“零事故”为目标保护云上数据。
4 月 1 日,雷锋网从微步在线了解到,境外黑客组织“白象”在蛰伏了一段时间后,于今年 3 月上旬对国内发起攻击。 2017年12月下旬,国外网络安全公司趋势科技对其攻击活动曝光后,该团伙迅速停用了所有域名、IP等基础设施,进入“蛰伏期”。然而在今年 3 月上旬至 3 月中旬,“白象”团伙再次发起针对我国的网络攻击,使用的诱饵文档均为某特定期间的新闻话题,涉及军事、社会、法律等多个方面。 此次,白
007bug
暂无描述