2021年第三季度APT趋势报告(上)

VSole2021-11-01 09:57:04

华语地区的活动

一名疑似为 HoneyMyte 的 APT 攻击者修改了南亚某国传播服务器上的指纹扫描仪软件安装程序包。APT 修改了一个配置文件,并将一个带有 .NET 版本的 PlugX 注入器的 DLL 添加到安装程序包中。在安装时,即使没有网络连接,.NET 注入器也会解密 PlugX 后门载荷并将其注入新的 svchost 系统进程,并尝试向 C2 发送信标。南亚某个国家的中央政府员工必须使用此生物识别包来支持记录出勤。研究人员将此供应链事件和此特定 PlugX 变体称为 SmudgeX,木马安装程序似乎已从 3 月就开始了。

在 2020 年和 2021 年期间,研究人员检测到一个名为 ShadowShredder 的新 ShadowPad 加载模块,该模块用于攻击多个国家/地区的关键基础设施,包括但不限于印度、中国、加拿大、阿富汗和乌克兰。经过进一步调查,研究人员还发现了通过 ShadowPad 和 ShadowShredder 部署的其他植入程序,例如 Quarian 后门、PlugX、Poison Ivy 和其他黑客工具。值得注意的是,Quarian 后门和 Poison Ivy 与之前针对中亚用户的 IceFog 活动表现出相似之处。ShadowPad 是 APT 组织自 2017 年以来一直使用的高度复杂的模块化网络攻击平台。当时研究人员发表了一篇博客,详细介绍了 ShadowPad 的技术细节及其最初发现后的供应链攻击活动,当时它被称为Barium或 APT41 的组织部署。在 2020 年第一季度,研究人员发布了有关发现 x64 ShadowPad 滴管样本的私人报告。加载模块使用了一种独特的反分析技巧,该技巧涉及加载模块在解密嵌入的 shellcode 之前,通过在加载模块的内存空间中查看一些硬编码字节来检查它是否是通过特定的 EXE 文件加载的。研究人员最近发现的ShadowShredder加载器并没有使用这种技术,而是采用了一种新的混淆方法。研究人员的报告讨论了与 ShadowShredder 和 ShadowPad 有关的第二阶段有效载荷的 ShadowShredder 和相关活动的技术分析。

ESET今年6月发表了一篇博客文章,描述了一场针对非洲和中东外交部长和电信公司的活动,他们称之为“后门外交”(BackdoorDiplomacy)。研究人员非常自信地将此活动与CloudComputating的攻击者联系起来,该攻击者以中东知名对象为目标。在调查中,ESET 发现了一个与 Windows 变体共享 C2 服务器的 Quarian Linux 变体样本,据报道,该变体样本是通过利用 F5 Networks 的 BIG-IP 流量管理用户界面或配置实用程序中的已知 RCE 漏洞 (CVE-2020-5902) 部署的。一年前的 2020 年 7 月,SANS ISC 报告中还提到在 F5 BIG-IP 服务器上部署了相同的 Quarian ELF 二进制文件。本文扩展了对 Quarian Linux 变体及其与 Windows 版本的联系的分析。

去年,研究人员描述了一场归因于 CloudComputating 的活动,其中 APT 攻击者利用了一个已知漏洞来破坏公开暴露的 Microsoft Exchange 服务器,并使用 China Chopper Web shell 感染它们。恶意载荷随后被用于上传其他恶意软件,通常是自 2010 年左右开始被攻击者使用的 Quarian 后门。该活动影响了埃塞俄比亚、巴勒斯坦和科威特。ESET 的博客文章使研究人员能够将他们的活动与研究人员去年 6 月描述的活动联系起来,并扩展研究人员之前的调查以寻找新的未知变体和受害者。本文也会介绍被称为 Turian 的 ESET 版本、另外两个以前未知的 Quarian 版本、用于生成恶意 Quarian 库的构建器组件的概述以及 IoC 的扩展列表。

ExCone 是 3 月中旬开始针对俄罗斯联邦目标发起的一系列攻击,攻击者利用 Microsoft Exchange 漏洞部署了一个被称之为 FourteenHI 的以前未知的木马。在研究人员之前的分析中,他们发现基础设施和 TTP 与 ShadowPad 恶意软件和 UNC2643 活动存在多种联系。但是,研究人员无法将该攻击归因于任何已知的攻击者。在研究人员的第一份报告之后,他们又发现了许多其他变体,它们扩展了研究人员对攻击者和活动本身的了解。研究人员发现了针对大量目标的新恶意软件样本,受害者位于欧洲、中亚和东南亚。研究人员还观察到其他各种供应商公开报告的一系列活动,研究人员能够非常自信地将这些活动与ExCone关联。最后,研究人员发现了一个新的恶意软件样本,它允许研究人员以将 ExCone 与 SixLittleMonkeys APT 组织联系起来。具体来说,研究人员发现了一个被 FourteenHI 和另一个未知后门攻击的受害者。这个新的“未知后门”与 FourteenHI 和 Microcin 有相似之处,Microcin 是一种专属于 SixLittleMonkeys 的木马。

本季度,研究人员还对南亚众所周知的攻击活动进行了调查。研究人员在 2019 年至 2021 年 6 月底期间发现了另一组针对印度航空航天和国防研究机构的 TTP,其中包含两个以前未知的后门:LGuarian 和 HTTP_NEWS。前者似乎是 Quarian 后门的新变种,攻击者也使用了它。通过跟踪分析,研究人员获得了有关攻击者的后利用过程的大量信息,并能够提供他们在此阶段使用的各种工具的详细信息,以及在受害者设备上执行的操作。这使研究人员能够收集大量恶意软件样本,并发现攻击者基础设施。

6 月 3 日,Check Point 发布了一份关于针对东南亚政府被监控的报告,并将恶意活动归咎于一个名为 SharpPanda 的攻击者。

4 月,研究人员调查了许多模仿 Microsoft 更新安装程序文件的恶意安装程序文件,这些文件使用从一家名为 QuickTech.com 的公司窃取的数字证书进行签名。这些虚假安装程序展示了非常令人信服的视觉效果,这反映了攻击者为使它们看起来合法而付出了大量努力。其最终的有效载荷是 Cobalt Strike 信标模块,也配置了“microsoft.com”子域 C2 服务器。C2 域 code.microsoft[.]com 是一个闲置的 DNS 子域,攻击者在 4 月 15 日左右注册,伪装成 Visual Studio Code 官方网站。受害者通过虚假的 Microsoft 更新目录网页被诱骗在他们的设备上下载和执行这些安装程序,该网页也托管在“microsoft.com”的另一个闲置的子域上。在调查恶意安装程序文件时,研究人员遇到了其他恶意二进制文件,根据收集的线索,研究人员假设它们是由同一攻击者开发和使用的,至少从 1 月到 6 月一直活跃。研究人员在本文中对这个攻击者使用的扩展工具集进行了分析,并将其命名为 CraneLand。

7 月,研究人员在两个公开批评中国且看似合法的网站上发现了可疑的 JavaScript (JS) 内容。混淆后的 JS 从远程域名加载,该域名冒充 Google 品牌并启动恶意 JS 载荷链。受感染的网站仍然包含 JS,但研究人员无法将任何其他恶意活动或基础设施与这种水坑攻击联系起来。恶意 JS 似乎不符合传统的网络犯罪目标,与研究人员在其他水坑攻击中观察到的活动相比,其活动非常不寻常。研究人员认为恶意 JS 载荷旨在分析和针对来自香港、台湾或中国大陆的个人。应仔细检查与所述恶意域的任何连接,以查找后续的恶意活动。

网络安全apt
本作品采用《CC 协议》,转载必须注明作者和本文链接
从最近的APT趋势总结经验,以预测未来一年可能出现的情况。
在最近由 Mandiant Managed Defense 领导的一家电信公司进行的调查中,我们团队的任务是快速识别威胁参与者使用合法但被攻破的域名凭据访问的系统。这个有时很有挑战性的任务变得很简单,因为客户已经在他们的 FireE...
针对俄乌战争期间俄罗斯网络攻击风险增加,美国网络安全公司Logichub梳理俄罗斯知名APT组织及其常见攻击策略和技术。具体包括: 一是APT28(又名“奇幻熊”)。该组织与俄罗斯总参谋部军事情报总局(GRU)第26165部队有关,自2004年左右开始运作,经常针对大型政府和国际活动开展攻击活动。APT28攻击方式大胆激进,会直接针对远程代码执行零日等重大漏洞进行攻击,或通过鱼叉式网络钓鱼获取管
近日,由山西省委网信办、国家计算机网络应急技术处理协调中心山西分中心联合主编的《2021山西省互联网网络安全报告》正式发布。
全球瞩目的北京冬奥会即将开幕,2022年中国多项重大活动也正在积极筹备,在这一关键时间节点,中国成为了全球APT组织网络攻击的重要目标。 01 APT攻击趋势总述 近年来,网络空间安全威胁发生巨大的变化,具备国家背景的APT攻击也越来越多的被安全研究机构曝光。 国家背景的APT 攻击有着复杂度高、对抗性强、隐蔽性强等特点,通常有着窃取政府单位的国家机密、重要企业的科技信息、破坏网络基础设施等
当前,是我国数字经济高速建设和发展的重要阶段,大数据成为数字时代的核心战略资源,对国家治理能力、经济运行机制、社会生活方式产生深刻影响。在大量新型互联网产品和服务应运而生的背景下,安全漏洞、数据泄露、电信网络诈骗、勒索病毒等网络安全威胁日益凸显,有组织、有目的的网络攻击数量增多,给网络安全防护工作带来更多挑战。如何确保数据安全和信息安全成为社会共同瞩目的话题。
打造“全面化防护、智能化分析和自动化响应”的安全防护体系
当前勒索病毒全球肆虐,勒索病毒攻击已成为网络安全最大威胁,并已形成大量分工细致、专业化、职业化的勒索团体组织。利用最新的勒索威胁情报进行数据碰撞,确认企业环境中是否存在勒索行为,将勒索攻击爆发风险降至最低。据了解,目前已经有行业用户通过亚信安全勒索体检中心对IT环境进行安全测评,针对潜藏勒索威胁风险获得了针对性的安全治理规划和建议。
奇安信威胁情报中心:本周高级威胁情报解读(2021.11.04~11.11)
7月23日,由中国水利发电工程学会与公安部信息安全等级保护评估中心共同主办的“2021年水电和新能源工业控制系统安全技术交流会”在成都成功召开。中国互联网协会理事长尚冰,中国水力发电工程协会理事长张野,中国工程院院士沈昌祥,公安部第三研究所所长黄胜华,中国电建集团成都勘测设计研究院有限公司总经理郝元麟,工控安全专委会主任委员、中国网络空间安全协会副理事长黄澄清,国家能源局电力可靠性管理和工程质量监
VSole
网络安全专家