《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 2021年第三季度APT趨勢報告(下)

2021年第三季度APT趨勢報告(下)

2021-11-03
來源:嘶吼專業版
關鍵詞: APT

  中東地區的APT攻擊情況

  Lyceum 是一個攻擊組織,至少自 2018 年以來一直在針對中東的知名目標發起攻擊。今年,研究人員發現了該組織針對突尼斯航空和電信部門的攻擊活動。他們發現,攻擊者在開發兩個新的基于 C++ 的惡意軟件植入時表現的更加有活力其攻擊速度快捷,研究人員將它們命名為 Kevin 和 James。兩者都依賴于該組織使用的舊惡意軟件的技術和通信協議,并開發了 DanBot。在研究人員對這一活動的報告以及針對該組織新發現的植入程序的相應保護部署之后,研究人員觀察到攻擊者反復嘗試部署他們之前的報告中未指定的新樣本。其中一些樣本表明,攻擊者還利用了兩個新的 C2 域,這可能是為了繞過安全機制,從而緩解與已知域的通信。這種體現了該組織堅持攻擊目標組織,并表明它在被發現后并沒有停止運作的事實,這一事實可以通過該組織最近公開曝光的另一組活動得到認證。你可以在“Lyceum group reborn”文章中詳細了解研究人員的發現。

  東南亞及朝鮮半島的APT攻擊情況

  6 月,研究人員觀察到 Lazarus 組織使用 MATA 惡意軟件框架攻擊國防企業。從歷史上看,Lazarus 使用 MATA 攻擊各個行業,以實現類似網絡犯罪的意圖:竊取客戶數據庫和傳播勒索軟件。然而,在該案例中,研究人員看到 Lazarus 使用 MATA 進行網絡間諜活動。攻擊者提供了一個已知被他們選擇的受害者使用的應用程序的木馬化版本,代表了 Lazarus 的已知特征。執行此應用程序會啟動一個從下載程序開始的多階段感染鏈。該下載程序從受感染的 C2 服務器中獲取額外的惡意軟件。研究人員能夠獲得多個 MATA 組件,包括插件。與之前的版本相比,此次活動中發現的 MATA 惡意軟件已經迭代了多次,并使用盜竊的合法證書對其某些組件進行簽名。通過這項研究,研究人員發現 MATA 和 Lazarus 組織之間的聯系更緊密,包括獲取MATA惡意軟件的下載程序顯示了與TangoDaiwbo的聯系,而研究人員之前認為TangoDaiwbo是Lazarus組織開發的。

  研究人員還發現了使用更新的 DeathNote 集群的 Lazarus 團體活動。第一次涉及 6 月份對一家韓國智庫的攻擊。第二次是 5 月份對 IT 資產監控解決方案供應商的攻擊。研究人員的調查揭示了指向 Lazarus 建立供應鏈攻擊能力的跡象。在一個案例中,研究人員發現感染鏈源于合法的韓國安全軟件執行惡意載荷;在第二個案例中,攻擊目標是一家在拉脫維亞開發資產監控解決方案的公司,該公司是 Lazarus 的非典型受害者。DeathNote 惡意軟件集群包含一個稍微更新的 BLINDINGCAN 變體,這是美國 CISA(網絡安全和基礎設施安全局)先前報告的惡意軟件。BLINDINGCAN 還被用于提供 COPPERHEDGE 的新變體,CISA 文章中也有報道。研究人員之前曾在 2020 年 1 月報告了對 COPPERHEDGE 的初步發現。作為感染鏈的一部分,Lazarus 使用了一個名為 Racket 的下載程序,他們使用竊取的證書簽名。由于使用本地 CERT 接管了攻擊者的基礎設施,研究人員有機會研究與 DeathNote 集群相關的幾個 C2 腳本。該攻擊者破壞了易受攻擊的 Web 服務器并上傳了幾個腳本來過濾和控制成功入侵的受害者設備上的惡意植入。

  Kimsuky 組織是目前最活躍的 APT 組織之一,攻擊者以專注于網絡間諜活動而聞名,但偶爾會為了經濟利益而進行網絡攻擊。與其他 APT 組織一樣,Kimsuky 包含幾個集群:BabyShark、AppleSeed、FlowerPower 和 GoldDragon。

  每個集群使用不同的方法并具有不同的特征:

  ?BabyShark 在 C2 操作中嚴重依賴腳本化惡意軟件和受感染的 Web 服務器;

  ?AppleSeed 使用名為 AppleSeed 的獨特后門;

  ?FlowerPower 使用 PowerShell 腳本和惡意的 Microsoft Office 文檔;

  ?GoldDragon 是最古老的集群,最接近原始的 Kimsuky 惡意軟件。

  然而,這些集群也顯示出一些重疊。特別是,GoldDragon 和 FlowerPower 在其 C2 基礎設施中共享強大的連接。但是,其他集群也與 C2 基礎設施有少量連接,這說明BabyShark 和 AppleSeed 的運營策略不同。

  早在 5 月,研究人員就發表了一份關于新發現的Andariel活動的報告。在此活動中,位于韓國的眾多企業都成為自定義勒索軟件的目標。在研究人員的研究中,研究人員發現攻擊者使用兩個向量來破壞目標。第一個是使用帶有惡意宏的武器化 Microsoft Office 文檔。在研究人員最初報告時,第二個向量仍然未知,但研究人員發現了包含工具 ezPDF Reader 路徑的工件,該工具由一家名為 Unidocs 的韓國軟件公司開發。由于研究人員缺少明確的證據表明攻擊利用了該軟件中的漏洞,為了解決這個問題,研究人員決定審核該應用程序的二進制文件。研究人員對該軟件的分析使研究人員發現了 ezpdfwslauncher.exe 中的一個遠程代碼執行漏洞,可以利用該漏洞在沒有任何用戶交互的情況下,利用ezpdfwslauncher.exe入侵網絡上的計算機。研究人員非常自信地評估 Andariel 組織在其攻擊中使用了相同的漏洞。在此發現后,研究人員聯系了 Unidocs 的開發人員,并與他們分享了此漏洞的詳細信息。目前,該漏洞已經被命名為 CVE-2021-26605,并進行了修復。

  本季度,研究人員描述了與 Origami Elephant 攻擊者(又名 DoNot 團隊,APT-C-35,SECTOR02)相關的活動,這些活動從 2020 年初一直持續到今年。雖然Origami Elephant 繼續利用已知的 Backconfig(又名 Agent K1)和 Simple Uploader 組件,但研究人員也發現了名為 VTYREI(又名 BREEZESUGAR)的鮮為人知的惡意軟件用作第一階段的有效載荷。此外,研究人員觀察到了一種獨特的技術,可以對惡意文檔中使用的遠程模板進行編碼,目前他們還沒有看到其他攻擊者使用過這種技術。攻擊者繼續關注南亞地區,對主要位于巴基斯坦、孟加拉國、尼泊爾和斯里蘭卡的政府和軍事對象。

  研究人員還跟蹤了從 2020 年底到報告發布期間針對 Android 手機的 Origami Elephant 活動。研究人員發現基礎設施仍然處于活躍狀態,與之前報告的相同惡意軟件進行通信,盡管在代碼混淆方面有一些變化。目標與去年相同,受害者位于南亞地區:尤其是印度、巴基斯坦和斯里蘭卡。與去年的攻擊活動相比,攻擊者修改了感染鏈。研究人員觀察到 Android木馬是直接傳播的,而不是提供下載程序 stager。這是通過指向惡意登錄頁面的鏈接或通過某些即時消息平臺(例如 WhatsApp)直接發送消息來完成的。研究人員分析的樣本模仿了各種應用程序,例如私人消息傳遞、VPN 和媒體服務。研究人員的報告涵蓋了 Origami Elephant 針對 Android 設備的活動的當前狀態,并提供了與最新和歷史活動相關的額外 IoC。使用研究人員之前研究中的可用線索掃描互聯網,研究人員能夠發現新部署的主機,在某些情況下甚至在它們變得活躍之前。

  其他有趣的發現

  9 月,研究人員提供了 FinSpy PC 植入程序的概述。這不僅包括Windows版本,也包括Linux和macOS版本,它們共享相同的內部結構和功能。FinSpy是一種臭名昭著的監視工具,一些非政府組織多次報告說它被用來對付記者、政治異議人士和人權活動家。歷史上,它的 Windows 植入是由單階段間諜軟件安裝程序表示的。直到 2018 年,此版本已被多次檢測和研究。從那時起,研究人員觀察到 FinSpy for Windows 的檢測率下降。雖然這種異常的性質仍然未知,但研究人員開始檢測一些帶有 Metasploit stagers 后門的可疑安裝程序包。直到 2019 年年中,當研究人員在適用于 Android 的 FinSpy Mobile 植入程序中找到為這些安裝程序提供服務的主機時,研究人員才能夠確定這些軟件包的屬性。在研究人員的調查過程中,他們發現后門安裝程序只不過是第一階段的植入程序,用于在實際的 FinSpy 特洛伊木馬之前下載和部署更多有效載荷。除了木馬安裝程序之外,研究人員還觀察到涉及使用 UEFI 或 MBR bootkit的感染。雖然 MBR 感染至少在 2014 年就已為人所知,但 UEFI bootkit 的詳細信息僅在研究人員的文章中首次被公開披露。在此分享一些關于 FinSpy 植入程序實際狀態的未知發現。

  在第三季度末,研究人員發現了一個以前未知的具有高級功能的有效載荷,它使用兩個感染鏈向中東的各種政府組織和電信公司傳播。有效載荷使用 Windows 內核模式 rootkit 來促進其某些活動,并且能夠通過 MBR 或 UEFI bootkit進行持久部署。有趣的是,在這次攻擊中觀察到的一些組件以前曾多次由Slingshot代理在內存中部署,其中 Slingshot 是研究人員過去在幾個案例中介紹過的后開發框架(不要與“Slingshot”APT混淆)。它是一個專有的商業滲透測試工具。然而,這并不是攻擊者第一次利用它。研究人員之前在 2019 年發布的一份關于 FruityArmor 活動的報告顯示,攻擊組織利用它來針對中東多個行業的組織,可能是利用 Skype 中的漏洞作為感染媒介。在最近的一份報告中,研究人員對新發現的惡意工具包進行了深入分析,該工具包是研究人員與 Slingshot 一起觀察到的,以及它如何在野外活動集群中被利用,研究人員還特別介紹了一些高級功能。

  總結

  雖然一些攻擊者的 TTP 會在短時間內保持一致,嚴重依賴社會工程作為在目標組織中立足或破壞個人設備的一種手段,但其他人則更新了他們的工具集并擴展了他們的活動范圍。

  以下是研究人員在 2021 年第三季度看到的主要趨勢:

  1.供應鏈攻擊繼續存在,包括 SmudgeX、DarkHalo 和 Lazarus 的攻擊。

  2.在本季度,研究人員專注于研究和防護他們檢測到的惡意活動后的監視框架。其中包括 FinSpy 以及使用稱為 Slingshot 的商業后開發框架上演的高級且功能強大的有效載荷。這些工具包含強大的隱蔽功能,例如使用bootkit進行持久化。Bootkit 仍然是一些備受矚目的 APT 攻擊的活躍組件,盡管微軟已經添加了各種緩解措施,使它們在 Windows 操作系統上部署起來更加容易。

  3.社會工程學仍然是發起攻擊的關鍵方法,;還有漏洞利用(CloudComputating、Origami Elephant、Andariel),包括利用固件漏洞。

  4.正如各種攻擊者(包括 Gamaredon、CloudComputating、ExCone、Origami Elephant、ReconHellcat、SharpPanda)的活動所表明的那樣,地緣政治繼續推動 APT 的發展。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          激情校园亚洲| 亚洲网站视频| 国产午夜精品在线观看| 国产精品福利在线观看| 免费日韩av| 免费在线亚洲| 国产精品成人免费视频| 女同一区二区| 欧美伦理一区二区| 久久久99精品免费观看不卡| 国产欧美精品日韩区二区麻豆天美| 国产精品久久久久久久久| 欧美日韩综合网| 国产欧美精品国产国产专区| 国内视频一区| 美乳少妇欧美精品| 国产精品一区二区在线| 国内精品一区二区三区| 一区二区欧美在线观看| 欧美大片va欧美在线播放| 狠狠做深爱婷婷久久综合一区| 一区免费观看视频| 欧美在线播放一区| 欧美aaa级| 欧美精品久久久久久久| 欧美视频在线不卡| 亚洲欧洲在线免费| 另类欧美日韩国产在线| 欧美精品在线视频观看| 亚洲精品免费在线观看| 欧美视频在线一区二区三区| 国产精品99久久久久久有的能看| 99国产精品久久久久久久| 国产精品日韩在线| 欧美激情第六页| 欧美日韩一区二区三区四区五区| 日韩午夜av电影| 91久久精品国产91久久| 在线播放日韩专区| 一区二区三区日韩精品| 亚洲欧美国产日韩天堂区| 国产精品一区亚洲| 久久精品国产77777蜜臀| 亚洲一级黄色片| 亚洲高清视频中文字幕| 亚洲欧美一区二区在线观看| 亚洲免费黄色| 国语自产精品视频在线看一大j8| 伊人成人在线| 亚洲性感激情| 日韩亚洲精品在线| 欧美午夜激情在线| 久久久精品网| 免费久久99精品国产| 欧美在线91| 在线精品国产欧美| 亚洲视频精品在线| 亚洲欧洲精品一区二区精品久久久| 欧美在线免费一级片| 99伊人成综合| 久久综合国产精品台湾中文娱乐网| 欧美日韩精品国产| 久久精品国产v日韩v亚洲| 激情欧美一区二区三区在线观看| 国产精品入口麻豆原神| 国产精品亚洲片夜色在线| 欧美激情影院| 国产精品国产成人国产三级| 曰韩精品一区二区| 日韩视频在线观看一区二区| 欧美国产激情| 欧美视频在线观看| 在线观看成人av电影| 国产在线精品成人一区二区三区| 国产午夜精品一区二区三区欧美| 欧美日韩免费高清一区色橹橹| 国产亚洲精品久久久久婷婷瑜伽| 亚洲一区二区三区国产| 亚洲自拍偷拍一区| 国产一区二区三区四区hd| 久久久久综合网| 一区二区三区国产在线观看| 国产一区二区三区免费观看| 欧美美女喷水视频| 99re在线精品| 亚洲日本va午夜在线电影| 欧美亚洲动漫精品| 国产精品一区在线观看你懂的| 国产精品专区一| 国产欧美一区二区三区另类精品| 国精品一区二区| 免费毛片一区二区三区久久久| 欧美三级电影一区| 国产一区二区三区免费观看| 欧美久久精品午夜青青大伊人| 久久男人资源视频| 久久久久久夜精品精品免费| 免费人成精品欧美精品| 久久久久久久综合色一本| 男女视频一区二区| 国产精品国产三级国产专区53| 亚洲伦理在线免费看| 日韩亚洲欧美一区二区三区| 亚洲国产一区二区视频| 欧美性猛交xxxx乱大交蜜桃| 一区二区免费在线播放| 欧美日韩国产小视频| 国内精品伊人久久久久av影院| 亚洲五月婷婷| 嫩模写真一区二区三区三州| 亚洲午夜一二三区视频| 亚洲成人资源网| 欧美日韩国产麻豆| 欧美日韩精选| 伊人成人在线视频| 国产精品成人播放| 在线国产亚洲欧美| 久久久国产精品一区二区三区| 在线观看av一区| 99精品视频一区| 久久激情综合网| 久久精品电影| 国产欧美一区二区三区在线老狼| 欧美在线一级va免费观看| 国产日本欧美在线观看| 欧美日韩免费| 一区二区三区高清在线| 一区二区高清在线观看| 亚洲人成在线免费观看| 99国产精品久久久久久久久久| 亚洲永久字幕| 欧美极品在线播放| 亚洲欧美日韩一区| 午夜国产不卡在线观看视频| 欧美激情精品久久久久久蜜臀| 久久精品网址| 午夜精品视频网站| 男人天堂欧美日韩| 午夜精品一区二区三区在线视| 久久er精品视频| 国产亚洲精品久久久久久| 久久九九国产精品怡红院| 欧美a级一区二区| 午夜在线观看免费一区| 亚洲视频在线观看免费| 亚洲一区二区在线| 欧美日韩一卡二卡| 久久国产精品第一页| 亚洲人成高清| 午夜精品福利在线观看| 亚洲精品视频一区二区三区| 国产精品美女午夜av| 国产精品人人做人人爽人人添| 国产在线精品成人一区二区三区| 国产精品欧美激情| 伊人狠狠色j香婷婷综合| 亚洲男人的天堂在线观看| 亚洲国产精品久久久久久女王| 欧美成人亚洲成人日韩成人| 国产亚洲二区| 久久久久国产一区二区| 亚洲欧美999| 一区二区三区欧美| 欧美高清在线视频| 亚洲日本久久| 亚洲第一在线综合网站| 亚洲影院免费| 国产日韩欧美综合| 日韩视频第一页| 国产喷白浆一区二区三区| 亚洲欧美日韩一区| 久久一本综合频道| 欧美日韩国产一区二区| 欧美日韩中国免费专区在线看| 美女在线一区二区| 欧美精品xxxxbbbb| 在线成人www免费观看视频| 国产乱码精品一区二区三区av| 国产精品久久久久久久一区探花| 欧美另类亚洲| 欧美精品自拍| 极品av少妇一区二区| 欧美高清成人| 国产视频一区欧美| 日韩亚洲欧美精品| 国产精品海角社区在线观看| 国产精品视频久久久| 精品51国产黑色丝袜高跟鞋| 国精品一区二区三区| 欧美三区在线观看| 国产欧美日韩亚洲精品| 国产精品99久久久久久久久| 1000部精品久久久久久久久| 久久综合影音| 欧美激情精品久久久久久| 国产欧美日韩另类视频免费观看| 亚洲精品久久久久久一区二区| 国内精品久久久久伊人av| 国产日韩欧美一区二区三区在线观看| 久久一区激情| 欧美日韩在线免费| 欧美一级夜夜爽| 国产精品成人一区二区三区吃奶| 欧美亚洲综合另类| 在线视频观看日韩| 午夜精品久久久久久99热| 91久久视频| 亚洲精品视频在线观看免费| 国产亚洲一区二区在线观看| 国产亚洲福利一区| 欧美.日韩.国产.一区.二区| 亚洲福利久久| 亚久久调教视频| 欧美中文字幕久久| 亚洲线精品一区二区三区八戒| 亚洲人午夜精品免费| 欧美一区二区视频网站| 在线视频国内自拍亚洲视频| 9l国产精品久久久久麻豆| 亚洲区第一页| 亚洲一区免费在线观看| 久久av免费一区| 激情综合网址| 在线精品国精品国产尤物884a| 亚洲国产成人久久综合| 欧美亚洲免费高清在线观看| 亚洲第一天堂无码专区| 亚洲午夜精品一区二区三区他趣| 欧美日韩中文字幕在线视频| 亚洲国产精品成人综合色在线婷婷| 久久久国产精品亚洲一区| 好吊成人免视频| 国产精品日韩久久久| 国产精品日韩在线| 亚洲影视九九影院在线观看| 一区二区三区在线看| 狠狠色伊人亚洲综合成人| 久久国产高清| 欧美极品一区二区三区| 老鸭窝91久久精品色噜噜导演| 亚洲色图自拍| 国产精品igao视频网网址不卡日韩| 奶水喷射视频一区| 久久国产免费| 欧美色道久久88综合亚洲精品| 99亚洲伊人久久精品影院红桃| 国产精品久久二区二区| 欧美精品一区二区三区蜜桃| 亚洲欧美在线播放| 狠狠综合久久av一区二区小说| 国产欧美精品日韩精品| 在线观看欧美| 亚洲日本在线观看| 久久深夜福利| 欧美女主播在线| 国产亚洲视频在线| 亚洲一区二区影院| 国产色婷婷国产综合在线理论片a| 亚洲精品久久久久久久久| 午夜精品婷婷| 久久狠狠久久综合桃花| 国产精品丝袜白浆摸在线| 亚洲欧美国产高清va在线播| 影音先锋国产精品| 国产乱码精品一区二区三区不卡| 欧美日韩国产成人| 久久精品一区二区三区不卡牛牛| 在线一区二区三区四区五区| 国产伦精品免费视频| 国产精品毛片a∨一区二区三区|国| 欧美岛国在线观看| 亚洲成在人线av| 亚洲免费影视第一页| 亚洲桃色在线一区| 久久精品一区| 国产九色精品成人porny| 久久露脸国产精品| 一区二区三区亚洲| 亚洲欧美大片| 精品999成人| 性色一区二区三区| 欧美激情精品久久久六区热门| 国产美女扒开尿口久久久| 久久久久久久久伊人| 亚洲三级电影在线观看| 欧美午夜大胆人体| 欧美国产日韩精品免费观看| 国产精品久久久久影院色老大| 亚洲人成亚洲人成在线观看图片| 亚洲激情在线激情| 亚洲深夜福利在线| 亚洲国产91色在线| 亚洲无吗在线| 国产美女精品免费电影| 国产欧美精品一区| 午夜精品久久久久久久男人的天堂| 国产专区欧美精品| 国产精品v片在线观看不卡| 欧美+亚洲+精品+三区| 欧美激情精品久久久久久蜜臀| 国产精品成人一区二区网站软件| 国产精品尤物福利片在线观看| 亚洲国产精品久久久| 亚洲视频在线免费观看| 国产精品久久久久久久久久久久久| 久久美女性网| 欧美黄色成人网| 欧美视频在线观看免费| 99视频一区二区三区| 久久久久久久久久久成人| 欧美视频在线看| 国产精品久久久久久影院8一贰佰| 嫩草成人www欧美| 欧美午夜视频在线观看| 国产专区欧美专区| 久久国产色av| 欧美一区二区三区另类| 欧美不卡视频一区发布| 欧美一区二区三区视频| 久久嫩草精品久久久久| 中日韩男男gay无套| 国产日韩精品一区二区三区在线| 亚洲综合色激情五月| 亚洲欧美一区二区三区久久| 欧美伊久线香蕉线新在线| 欧美亚洲色图校园春色| 久久激情五月激情| …久久精品99久久香蕉国产|