安全研究团队在线发布部分感染 Sunburst 恶意软件的组织名单

Andrew2020-12-22 15:25:05

周末,多个安全研究人员和研究团队发布了从100到280个组织的列表,这些组织安装了SolarWinds Orion平台的木马版,其内部系统感染了Sunburst恶意软件。

该列表包括科技公司,地方政府,大学,医院,银行和电信提供商的名称。

此列表中最大的公司包括Cisco,SAP,Intel,Cox Communications,Deloitte,Nvidia,Fujitsu,Belkin,Amerisafe,Lukoil,Rakuten,Check Point,Optimizely,Digital Reach和Digital Sense。

世界最大的半导体公司之一联发科也受到了影响。不过,安全研究人员尚未100%将其列入名单。

CRACKING THE SUNBURST SUBDOMAIN MYSTERIES

安全研究人员编制这些列表的方式是对Sunburst(又称Solorigate)恶意软件进行反向工程。

对于ZDNet读者首次了解Sunburst恶意软件,该恶意软件被注入到2020年3月至2020年6月间发布的SolarWinds Orion应用程序的更新中。

被诱骗的更新将Sunburst恶意软件植入了许多公司和政府组织的内部网络深处,这些公司依靠Orion应用程序来监视和保留内部IT系统的清单。

根据微软,FireEye,迈克菲,赛门铁克,卡巴斯基和美国网络安全与基础设施安全局(CISA)上周发布的深入研究报告 ,该恶意软件将收集有关受害公司网络的信息,请等待12到14天,然后将数据发送到远程命令和控制服务器(C&C)。

黑客(据信是俄罗斯政府资助的一个团体)然后将分析他们收到的数据,并仅对情报收集目标感兴趣的网络进行升级攻击。

solorigate-attack-chain.png

图片:微软

上周,SolarWinds承认了这一黑客行为,并表示,基于内部遥测,其300,000名客户中的近 18,000 位下载了包含Sunburst恶意软件的Orion平台版本。

最初,人们认为只有SolarWinds才能识别并通知所有受影响的组织。但是,随着安全研究人员不断分析Sunburst的内部工作原理,他们还发现了该恶意软件操作中的一些怪癖,即该恶意软件对C&C服务器执行ping操作的方式。

根据上周发布的研究,Sunburst会将从受感染网络收集的数据发送到每个受害者唯一的C&C服务器URL。

这个唯一的URL是avsvmcloud [.] com的子域,包含四个部分,其中第一部分是看起来很随机的字符串。但是安全研究人员说,这个字符串实际上并不是唯一的,但包含受害人本地网络域的编码名称。

solorigate-c2.png

图片:微软

自上周以来,几家安全公司和独立研究人员一直在筛选历史Web流量和被动DNS数据,以收集有关进入avsvmcloud [.] com域的流量的信息,破解子域,然后追踪安装了特洛伊木马风云的公司。应用程序-并使Sunburst恶意软件从其网络内部传回到攻击者的服务器(由于Microsoft和FireEye而现在陷入困境)。

越来越多的第一阶段和第二阶段受害者

网络安全公司TrueSec和Prevasio,安全研究员Dewan Chowdhury以及中国安全公司QiAnXin都是现在已经发布了受Sunburst感染的组织或用于解码avsvmcloud [.] com子域的工具的列表。

在线发布了被Sunburst恶意软件感染的组织的部分列表

在线发布了被Sunburst恶意软件感染的组织的部分列表

像思科和英特尔这样的公司已经在周末接受记者采访时正式确认他们已被感染。两家公司都表示,他们没有发现证据表明黑客升级了在其系统上提供第二阶段有效载荷的访问权限。

VMWare 和 Microsoft 的名字不在这些公开名单中,它们还确认他们在其内部网络上安装了木马Orion更新,但还指定他们也没有发现攻击者升级的任何证据。

但是,黑客的确将其对某些目标网络的攻击升级了。在上周五的一次采访中,FireEye的首席执行官Kevin Mandia在调查其内部系统漏洞时发现了SolarWinds黑客,他说,尽管感染了将近18,000个网络,但基于FireEye的能见度,黑客仅将访问权限升级到了约50个目标。

在周五也发布的另一份报告中,微软还表示,它确定了自己的40位客户,这些客户安装了受感染的Orion应用程序,并且攻击者将访问权限升级了。

“升级”通常是在avsvmcloud [。] com C&C服务器以非常特定的DNS响应(其中包含特殊的CNAME字段)回复受感染的公司时发生的。

这个特殊的DNS CNAME字段包含第二台C&C服务器的位置,Sunburst恶意软件可从该服务器获取其他命令,有时还可以下载其他恶意软件。

当前,唯一一家使黑客升级访问权限的知名公司是FireEye,其漏洞响应有助于发现整个SolarWinds黑客。

两者之间的区别(简单的森伯斯特感染和升级)对于事件响应者至关重要。在第一种情况下,他们可能只需要删除Sunburst恶意软件,而在第二种情况下,他们可能需要查看日志,以识别黑客升级到哪些内部系统以及从其网络中窃取了什么数据。

数名安全研究人员今天告诉ZDNet,网络安全社区的很大一部分正在与内容交付网络,互联网服务提供商和其他互联网公司合作,以收集被动DNS数据并跟踪往返 avsvmcloud[.]com 域的流量。为了确定攻击者升级访问权限的其他受害者。

下表是安全公司Truesec汇编的表格,其中包含一些SolarWinds受害者的已解码内部域名。

解码后的内部名称 可能的组织(可能不准确)* 回应地址族 命令 初见
mnh.rg-law.ac.il 以色列 法律与商业学院 NetBios HTTP后门 2020-05-26
ad001.mtk.lo 联发科技 NetBios HTTP后门 2020-08-26
Aeria NetBios HTTP后门 2020-06-26
Ameri NetBios HTTP后门 2020-08-02
ank.com Ankcom通讯 NetBios HTTP后门 2020-06-06
阿兹利 NetBios HTTP后门 2020-08-07
banccentral.com 中央银行金融服务公司 NetBios HTTP后门 2020-07-03
巴里 巴里市 NetBios HTTP后门 2020-05-13
密件抄送 NetBios HTTP后门 2020-08-22
布兰 NetBios HTTP后门 2020-08-18
cds.capilanou。 卡皮拉诺大学 NetBios HTTP后门 2020-08-27
中心 NetBios HTTP后门 2020-06-24
社区 NetBios HTTP后门 2020-08-04
克里斯蒂安诊所。 科视Christie Clinic远程医疗 NetBios HTTP后门 2020-04-22
联博 NetBios HTTP后门 2020-09-25
监护病房 NetBios HTTP后门 2020-05-30
康索 NetBios HTTP后门 2020-06-17
corp.ptci.com 先锋电话奖学金获得者 NetBios HTTP后门 2020-06-19
stingraydi公司 黄貂鱼(媒体和娱乐) NetBios HTTP后门 2020-06-10
公司层云 层云网络 NetBios HTTP后门 2020-04-28
cosgroves.local Cosgroves(建筑服务咨询) NetBios HTTP后门 2020-08-25
科茨 棚(湿度管理) NetBios HTTP后门 2020-07-25
csnt.princegeor 乔治王子城 NetBios HTTP后门 2020-09-18
cys.local CYS集团(市场分析) NetBios HTTP后门 2020-07-10
digitalsense.co 数字感知(云服务) NetBios HTTP后门 2020-06-24
ehtuh- NetBios HTTP后门 2020-05-01
escap.org NetBios HTTP后门 2020-07-10
gna NetBios HTTP后门 2020-04-04
本地 NetBios HTTP后门 2020-07-06
fidelitycomm.lo 富达通信(ISP) NetBios HTTP后门 2020-06-02
fisherbartoninc.com 费雪·巴顿集团(刀片制造商) NetBios HTTP后门 2020-05-15
fmtn.ad 法明顿市 NetBios HTTP后门 2020-07-21
NetBios HTTP后门 2020-08-05
ggsg-us.cisco 思科GGSG NetBios HTTP后门 2020-06-24
ghsmain1.ggh.g NetBios HTTP后门 2020-06-09
x NetBios HTTP后门 2020-07-07
htwanmgmt.local NetBios HTTP后门 2020-07-22
ieb.go.id NetBios HTTP后门 2020-06-12
int.ncahs.net NetBios HTTP后门 2020-09-23
internal.jtl.c NetBios HTTP后门 2020-05-19
ironform.com 铁型(金属加工) NetBios HTTP后门 2020-06-19
伊西 NetBios HTTP后门 2020-07-06
itps.uk.net 感染预防协会(IPS) NetBios HTTP后门 2020-08-11
jxxyx。 NetBios HTTP后门 2020-06-26
kcpl.com 堪萨斯城电力和照明公司 NetBios HTTP后门 2020-07-07
keyano.local Keyano College NetBios HTTP后门 2020-06-03
khi0kl NetBios HTTP后门 2020-08-26
lhc_2f NetBios HTTP后门 2020-04-18
lufkintexas.net 鲁夫金(德克萨斯州的城市) NetBios HTTP后门 2020-07-07
magnoliaisd.loc 玉兰独立学区 NetBios HTTP后门 2020-06-01
商务部 NetBios HTTP后门 2020-04-30
moncton.loc 蒙古顿市 NetBios HTTP后门 2020-08-25
mountsinaihosp 西奈山医院 NetBios HTTP后门 2020-07-02
netdecisions.lo 净决策(IT服务) NetBios HTTP后门 2020-10-04
newdirections.k NetBios HTTP后门 2020-04-21
nswhealth.net 新南威尔士州健康 NetBios HTTP后门 2020-06-12
nzi_9p NetBios HTTP后门 2020-08-04
金斯敦城 加拿大安大略省 金斯敦市 NetBios HTTP后门 2020-06-15
达弗林县 加拿大安大略省 达弗林县 NetBios HTTP后门 2020-07-17
osb.local NetBios HTTP后门 2020-04-28
oslerhc.org 威廉·奥斯勒卫生系统 NetBios HTTP后门 2020-07-11
pageaz.gov 佩吉市 NetBios HTTP后门 2020-04-19
pcsco.com 专业计算机系统 NetBios HTTP后门 2020-07-23
pkgix_ NetBios HTTP后门 2020-07-15
pqcorp.com PQ公司 NetBios HTTP后门 2020-07-02
哈密​​尔顿 汉密尔顿公司 NetBios HTTP后门 2020-08-19
resprod.com Res Group(可再生能源公司) NetBios HTTP后门 2020-05-06
转速 NetBios HTTP后门 2020-05-28
本地 南戴维斯社区医院 NetBios HTTP后门 2020-05-18
服务生 NetBios HTTP后门 2020-06-16
斯坦福大学 斯登银行 NetBios HTTP后门 2020-08-02
签名库 签名银行 NetBios HTTP后门 2020-06-25
sm-group.local SM集团(经销) NetBios HTTP后门 2020-07-07
te.nz TE Con​​nectivity(传感器制造商) NetBios HTTP后门 2020-05-13
thx8xb NetBios HTTP后门 2020-06-16
tx.org NetBios HTTP后门 2020-07-15
usd373.org 牛顿公立学校 NetBios HTTP后门 2020-08-01
乌兹别克斯坦 NetBios HTTP后门 2020-10-02
维尔·特雷本 Ville de Terrebonne NetBios HTTP后门 2020-08-02
wrbaustralia.ad 澳大利亚WR Berkley Insurance NetBios HTTP后门 2020-07-11
k NetBios HTTP后门 2020-07-11
2iqzth ImpLink 枚举过程 2020-06-17
3if.2l 3IF(工业互联网) ImpLink 枚举过程 2020-08-20
airquality.org 萨克拉曼多都会区空气质量管理区 ImpLink 枚举过程 2020-08-09
ansc.gob.pe GOB(秘鲁国家数字平台) ImpLink 枚举过程 2020-07-25
bcofsa.com.ar 福尔摩沙银行 ImpLink 枚举过程 2020-07-13
bi.corp ImpLink 枚举过程 2020-12-14
bop.com.pk 旁遮普银行 ImpLink 枚举过程 2020-09-18
camcity.local ImpLink 枚举过程 2020-08-07
Cow.local ImpLink 枚举过程 2020-06-13
丹尼斯银行 德尼兹银行 ImpLink 枚举过程 2020-11-14
ies.com IES通讯 (通讯技术) ImpLink 枚举过程 2020-06-11
insead.org INSEAD商学院 ImpLink 枚举过程 2020-11-07
堪萨斯州 ImpLink 枚举过程 2020-07-10
mixonhill.com Mixon Hill(智能交通系统) ImpLink 枚举过程 2020-04-29
ni.corp.natins ImpLink 枚举过程 2020-10-24
phabahamas.org 加勒比 公立医院管理局 ImpLink 枚举过程 2020-11-05
rbe.sk.ca 里贾纳公立学校 ImpLink 枚举过程 2020-08-20
spsd.sk.ca 萨斯卡通公立学校 ImpLink 枚举过程 2020-06-12
约克顿 家庭和青少年的 社区选择 ImpLink 枚举过程 2020-05-08
.sutmf 像素 更新配置 2020-06-25
atg.local 没有比赛 未知 2020-05-11
bisco.int Bisco International(胶粘剂和胶带) 没有比赛 未知 2020-04-30
ccscurriculum.c 没有比赛 未知 2020-04-18
电子解决方案。 IDSolutions(视频会议) 没有比赛 未知 2020-07-16
ETC1。 没有比赛 未知 2020-08-01
gk5 没有比赛 未知 2020-07-09
grupobazar.loca 没有比赛 未知 2020-06-07
内部网站 没有比赛 未知 2020-05-23
n2k 没有比赛 未知 2020-07-12
publiser.it 没有比赛 未知 2020-07-05
德勤 德勤 没有比赛 未知 2020-07-08
ush.com 没有比赛 未知 2020-06-15
希特 没有比赛 未知 2020-07-21
xnet.kz X NET(哈萨克斯坦的IT提供商) 没有比赛 未知 2020-06-09
zu0 没有比赛 未知 2020-08-13
技术人员 不适用 不适用 不适用
digitalreachinc.com 不适用 不适用 不适用
orient-express.com 不适用 不适用 不适用
技术有限公司 不适用 不适用 不适用
美国激光州 不适用 不适用 不适用
能够。 不适用 不适用 不适用
abmuh_ 不适用 不适用 不适用
acmedctr.ad 不适用 不适用 不适用
ad.azarthritis.com 不适用 不适用 不适用
ad.library.ucla.edu 不适用 不适用 不适用
ad.optimizely。 不适用 不适用 不适用
管理员callidusc 不适用 不适用 不适用
aerioncorp.com 不适用 不适用 不适用
Agloan.ads 不适用 不适用 不适用
ah.org 不适用 不适用 不适用
商会 不适用 不适用 不适用
allegronet.co。 不适用 不适用 不适用
alm.brand.dk 不适用 不适用 不适用
阿马尔菲 不适用 不适用 不适用
美洲凤凰 不适用 不适用 不适用
amr.corp.intel 不适用 不适用 不适用
pu 不适用 不适用 不适用
阿里兹 不适用 不适用 不适用
b9f9hq 不适用 不适用 不适用
BE.AJ 不适用 不适用 不适用
belkin.com 不适用 不适用 不适用
bk.local 不适用 不适用 不适用
bmrn.com 不适用 不适用 不适用
bok.com 不适用 不适用 不适用
btb.az 不适用 不适用 不适用
c4e-internal.c 不适用 不适用 不适用
calsb.org 不适用 不适用 不适用
赌场 不适用 不适用 不适用
cda.corp 不适用 不适用 不适用
中央文件 不适用 不适用 不适用
cfsi.local 不适用 不适用 不适用
本地 不适用 不适用 不适用
ci.dublin.ca。 不适用 不适用 不适用
cisco.com 不适用 不适用 不适用
corp.dvd.com 不适用 不适用 不适用
corp.sana.com 不适用 不适用 不适用
计数 不适用 不适用 不适用
COWI。 不适用 不适用 不适用
coxnet.cox.com 不适用 不适用 不适用
中心 不适用 不适用 不适用
cs.haystax.loc 不适用 不适用 不适用
csa.local 不适用 不适用 不适用
csci-va.com 不适用 不适用 不适用
csqsxh 不适用 不适用 不适用
DCCAT 不适用 不适用 不适用
增量 不适用 不适用 不适用
德特米尔集团 不适用 不适用 不适用
dhhs- 不适用 不适用 不适用
dmv.state.nv。 不适用 不适用 不适用
dotcomm.org 不适用 不适用 不适用
DPCIT 不适用 不适用 不适用
dskb2x 不适用 不适用 不适用
e9.2pz 不适用 不适用 不适用
ebe.co.roanoke.va.us 不适用 不适用 不适用
生态银行集团 不适用 不适用 不适用
ecocorp.local 不适用 不适用 不适用
epl.com 不适用 不适用 不适用
fremont.lamrc。 不适用 不适用 不适用
FSAR。 不适用 不适用 不适用
ftfcu.corp 不适用 不适用 不适用
gksm.local 不适用 不适用 不适用
gloucesterva.ne 不适用 不适用 不适用
glu.com 不适用 不适用 不适用
gnb.local 不适用 不适用 不适用
gncu.local 不适用 不适用 不适用
gsf.cc 不适用 不适用 不适用
gyldendal.local 不适用 不适用 不适用
helixwater.org 不适用 不适用 不适用
hgvc.com 不适用 不适用 不适用
ia.com 不适用 不适用 不适用
inf.dc.net 不适用 不适用 不适用
英戈 不适用 不适用 不适用
innout.corp 不适用 不适用 不适用
卢克石油国际公司 不适用 不适用 不适用
密集型 不适用 不适用 不适用
ions.com 不适用 不适用 不适用
它的状态 不适用 不适用 不适用
jarvis.lab 不适用 不适用 不适用
-jlowd 不适用 不适用 不适用
jn05n8 不适用 不适用 不适用
jxb3eh 不适用 不适用 不适用
k.com 不适用 不适用 不适用
标签 不适用 不适用 不适用
milledgeville.l 不适用 不适用 不适用
nacr.com 不适用 不适用 不适用
ncpa.loc 不适用 不适用 不适用
neophotonics.co 不适用 不适用 不适用
net.vestfor.dk 不适用 不适用 不适用
如果 不适用 不适用 不适用
nvidia.com 不适用 不适用 不适用
现场 不适用 不适用 不适用
ou0yoy 不适用 不适用 不适用
paloverde.local 不适用 不适用 不适用
pl8uw0 不适用 不适用 不适用
q9owtt 不适用 不适用 不适用
rai.com 不适用 不适用 不适用
rccf.ru 不适用 不适用 不适用
repsrv.com 不适用 不适用 不适用
ripta.com 不适用 不适用 不适用
roymerlin.com 不适用 不适用 不适用
rs.local 不适用 不适用 不适用
rst.atlantis-pak.ru 不适用 不适用 不适用
sbywx3 不适用 不适用 不适用
sc.pima.gov 不适用 不适用 不适用
scif.com 不适用 不适用 不适用
核磁共振成像 不适用 不适用 不适用
scroot.com 不适用 不适用 不适用
西雅图国际机场 不适用 不适用 不适用
securview.local 不适用 不适用 不适用
SFAL 不适用 不适用 不适用
SF-锂 不适用 不适用 不适用
siskiyous.edu 不适用 不适用 不适用
sjhsagov.org 不适用 不适用 不适用
聪明 不适用 不适用 不适用
smes.org 不适用 不适用 不适用
sos-ad.state.nv.us 不适用 不适用 不适用
sro.vestfor.dk 不适用 不适用 不适用
上级本地 不适用 不适用 不适用
swd.local 不适用 不适用 不适用
ta.org 不适用 不适用 不适用
taylorfarms.com 不适用 不适用 不适用
塔吉克 不适用 不适用 不适用
Thoughtspot.int 不适用 不适用 不适用
采亚尔 不适用 不适用 不适用
tv2.local 不适用 不适用 不适用
uis.kent.edu 不适用 不适用 不适用
uncity.dk 不适用 不适用 不适用
uont.com 不适用 不适用 不适用
方便 不适用 不适用 不适用
vms.ad.varian.com 不适用 不适用 不适用
vsp.com 不适用 不适用 不适用
华硕 不适用 不适用 不适用
weioffice.com 不适用 不适用 不适用
wfhf1.hewlett。 不适用 不适用 不适用
伍德拉夫锯工 不适用 不适用 不适用
HQ.RE-wwgi2xnl 不适用 不适用 不适用
xdxinc.net 不适用 不适用 不适用
y9k.in 不适用 不适用 不适用
zeb.i8 不适用 不适用 不适用
zippertubing.co 不适用 不适用 不适用
本作品采用《CC 协议》,转载必须注明作者和本文链接
周末,多个安全研究人员和研究团队发布了从100到280个组织列表,这些组织安装了SolarWinds Orion平台木马版,其内部系统感染Sunburst恶意软件。 该列表包括科技公司,地方政府,大学,医院,银行和电信提供商...
Adair和他团队认为黑客一定是在受害者服务器上留了一个后门,但经过大量调查后,他们找不到这个后门。肇事者确实入侵了SolarWinds软件。在美国司法部事件发生后,该行动至少持续了六个月还未被发现。直到调查人员最终破获它时,他们被黑客攻击复杂性和终极谋划震惊了。控制知情人范围。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业重要事件,探究其中发展态势。
一、发展动向热讯
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业重要事件,探究其中发展态势。
全球网络安全风险仍在持续加深,网络安全态势不容乐观。根据德国联邦信息安全办公室发出警报,勒索软件运营商正在勒索该公司,并威胁要泄露据称被盗数据。据悉,网络攻击于7月18日被检测到。CSIC表示对该事件调查正在进行中,但负责团队没有发现攻击者窃取敏感或机密信息迹象。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定卡车司机使用捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者护照和驾驶执照。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
Andrew
暂无描述