AB钱包

videoclose

起底国度级APT组织:海莲花(APT-Q-31)

功夫:2021-10-08 作者:虎符智库

分享到:

起底国度级APT组织:海莲花(APT-Q-31)

    本文5412字阅读约需15分钟

    国度级APT(AdvancedPersistentThreat,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,专一于针对特定指标进行持久的持续性网络攻击。。

    AB钱包旗下的高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、、中报,对昔时各大APT团伙的活动进行分析总结。。

    虎符智库特约AB钱包旗下红雨滴团队,开设“起底国度级APT组织”栏目,逐个起底全球各地域活跃的重要APT组织。。本次锁定东南亚地域最为活跃的APT组织:OceanLotus(海莲花)。。

    03

    OceanLotus

    OceanLotus(海莲花)是以中国为重要攻击指标的APT组织。。在东南亚地域最为活跃。。

    OceanLotus(海莲花)由AB钱包红雨滴团队(前身为天眼尝试室)最早披露并定名,AB钱包内部跟踪编号为APT-Q-31。。

起底国度级APT组织:海莲花(APT-Q-31)

    布景

    OceanLotus(海莲花)别名APT32、、SeaLotus等称号,是一个据称有东南亚布景的APT组织,其攻击活动最早可追忆到2012年4月。。在初次披露的攻击活动中,攻击指标涵盖了中国海事机构、、海域建设部门、、科研院所和航运企业。。

    自2015年初次披露以来,OceanLotus持续活跃至今,后续针对中国境内的攻击活动扩大到险些所有重要机构,蕴含当部门门、、科研院所、、境内高:徒鹑谕蹲驶。。

    凭据各安全厂商机构对该组织活动的拼图式告发,OceanLotus除针对中国提议攻击之外,其攻击所涉及的国度地域散布极度宽泛,蕴含越南周边国度(如柬埔寨、、泰国、、老挝等)和欧洲地域,该组织的攻击指标还蕴含越南的异见人士、、人权代表、、媒体、、环保组织等。。

    OceanLotus的攻击不局限于国度级网络间谍活动,也延长至贸易谍报窃取,好比汽车制作行业。。2019年,丰田、、现代、、宝马等跨国汽车企业被报道遭到OceanLotus攻击,导致数据泄露。。

    别的,OceanLotus被观察到进行加密钱币挖矿。。2020年7月至8月,该组织在针对法国和越南私营部门以及当局机构的攻击中,将门罗币矿机法式部署在受害主机上。。

    攻击特点伎俩、、工具

    OceanLotus占有极度高的社会工程学技巧,常用鱼叉攻击和水坑攻击,在近年来的攻击活动中还选取了供给链攻击手法对高价值指标进行渗入。。OceanLotus的攻击兵器覆盖多平台,已知拥有针对Windows和MacOS系统的攻击工具,疑似具备针对Android和Linux平台的恶意软件,该组织善于结合公开的贸易或开源工具执行攻击活动,好比CobaltStrike,Mimikatz。。

    随着攻击活动不休被安全厂商曝光,OceanLotus也在不休升级自己的攻击手法,通过白利用、、多阶段加载、、代码混合加密等伎俩加强荫蔽性,躲避检测与追踪。。

    从过往OceanLotus攻击活动中,总结出该组织拥有以下特点:

    精通指标国度说话,熟悉指标国度时事新闻热点以及当局组织结构,可能制作出极具蛊惑性的攻击钓饵;;

    可能组织长周期大规模的攻击活动,综合使用鱼叉攻击、、水坑攻击、、社工攻击、、供给链攻击等多种手法入侵高价值指标,一旦获得一台机械的节制权,便会扫描整个内网并横向移动以扩大习染面,OceanLotus在入侵和横向移动过程中具备利用0day/Nday缝隙的能力;;

    不休加强恶意代码荫蔽性以躲避检测,常用的手法蕴含利用系统白名单法式、、利用软件DLL劫持(白加黑)、、多阶段加载、、代码混合加密;;

    为了暗藏真实身份,时时变换下载服务器和C2服务器的域名和IP,并且大无数域名为了抵抗溯源都开启了Whois域名暗藏,使得分析人员很难知晓恶意域名背后的注册者,还曾在汗青攻击活动中使用DGA(域名天生算法)进一步逃避检测追踪。。

    (一)攻击伎俩

    1.鱼叉攻击

    OceanLotus制作的鱼叉邮件多数拥有极度本土化的邮件主题,贴合指标国度的时事热点,蛊惑性极强,并且使用的攻击钓饵类型多样。。

    在历次攻击活动中出现过以下类型攻击钓饵:

    (1)携带恶意宏或缝隙利用的Office文档;;

    (2)使用word法式图标进行假装的可执行文件;;

    (3)合法可执行文件加恶意DLL(白加黑)钓饵;;

    (4)Chm文件钓饵;;

    (5)Lnk文件钓饵;;

    (5)Hta文件钓饵;;

    (6)携带CVE-2018-20250缝隙的WinRAR压缩包;;

    (7)SFX自解压文件。。

起底国度级APT组织:海莲花(APT-Q-31)

    图1OceanLotus通过鱼叉邮件的攻击链【2】

    2.水坑攻击

    OceanLotus选取两种伎俩制作水坑:攻下合法网站植入恶意Javascript代码,或者搭建假装为合法网站的恶意网站。。OceanLotus通过水坑网站除了直接向指标系统投递恶意软件,还结合社会工程学伎俩制作垂钓页面窃取攻击指标的邮箱账号。。

    3.社工攻击

    社会工程学也是OceanLotus常用的攻击伎俩。。该组织曾在Facebook等平台上伪造身份为活动家和贸易实体的角色。。为了使这些虚构人物或者组织显得更真实可信,OceanLotus会在多个互联网服务平台上伪造有关信息。。该组织在互联网上创建的一些社交页面用来吸引特定关注者,以便后续进行定向的网络垂钓或者下发恶意软件。。

    4.供给链攻击

    在最近几年的攻击活动中,OceanLotus起头选取供给链攻击方式,向攻击指标组织机构的IT服务商提议攻击,通过习染上游IT服务商,并借助网络天堑设备(如VPN)的缝隙进入攻击指标的内网。。

    (二)使用工具及技术特点

    OceanLotus使用的网络兵器蕴含制作水坑网站的Javascript恶意代码框架、、针对Windows和MacOS系统的恶意软件。。

    此外,安全厂商还披露了与OceanLotus组织存在关联的Android和Linux平台恶意软件。。

    1.水坑网站Javascript恶意代码框架

    OceanLotus通过植入的Javascript恶意代码追踪网站接见者,并网络接见者设备信息,而后对指标人员采取对应攻击行动。。

    Javascript代码拥有如下特点:

    (1)多阶段加载,植入第一阶段Javascript代码掌管检测运行环境,并凭据检测了局决定是否从C2获取第二阶段Javascript代码;;

    (2)第二阶段Javascript为开源项目fingerprintjs2的批改版,作用是网络接见设备的信息并加密传递给第二阶段C2;;

    (3)凭据网络的用户设备信息判断是否属于攻击指标,只向攻击指标下发Javascript攻击代码执行后续攻击行为。。

起底国度级APT组织:海莲花(APT-Q-31)

    图2OceanLotus利用水坑攻击网络设备信息并下发后续payload【3】

    2.Windows平台

    OceanLotus针对Windows系统的攻击工具蕴含Denis木马、、Remy木马、、CobaltStrike木马以及KerrDown下载器,其中由CobaltStrike天生的木马最常见。。

    除此之外OceanLotus还使用Powershell剧本和公开工具(如Mimikatz、、nbtscan)进行内网渗入和横向移动。。

    OceanLotus在Windows平台的攻击活动拥有如下特点:

    (1)多阶段加载

    恶意代码从植入指标系统到最终远控运行,通;;峋嘟锥渭釉,后续载荷获取方式蕴含:从当前载荷自身数据提取、、读取其他文件数据以及从C2服务器下载。。

    (2)代码混合加密

    为了预防检测分析,OceanLotus恶意代码在每个阶段的载荷根基城市经过加密处置,使用的加密算法蕴含各类XOR加密和对称加密(好比RC4、、AES)。。OceanLotus还曾使用过图片隐写技术暗藏后续载荷,具体做法是将后续载荷的加密数据存放在png类型图片像素的最低有效位。。从2019年起头,OceanLotus植入指标系统的后门出现定制化特点,即后续载荷必要用与指标主机某个特点标识(好比主机名、、IP地址或者MAC地址)的hash值作为密钥能力成功解密,该步骤不仅加强了恶意软件的荫蔽性,也极大故障了安全人员对其攻击行为的分析与追踪。。

    除了加密,OceanLotus还时时使用各类代码混合伎俩匹敌静态分析。。此外,OceanLotus有时也会在恶意法式文件末尾中填充大量无效数据,增长文件尺寸,滋扰一些安全软件的检测分析。。

    (3)白利用

    OceanLotus会使用一系列白利用手法绕过杀毒软件检测,曾使用过Windows系统白名单法式odbcconf、、msbuild执行恶意软件。。该组织使用最多的白利用手法是DLL劫持(白加黑),即可执行文件都是带罕见字署名的正常利用法式,而与之有关的DLL文件被代替为了恶意DLL。。

    (4)远控后门与C2服务器通讯方式除了通例的TCP和谈,还使用过DNS隧道和ICMP和谈。。

    (5)远控后门既有直接衔接C2服务器类型,也有创建定名管道期待衔接和监听端口期待衔接类型。。

    3.MacOS平台

    OceanLotus针对MacOS平台的后门职能为网络操作系统信息上传C2服务器和接管执行C2指令。:竺磐ǔS芍踩攵褚馊砑中的dropper组件开释,dropper还掌管成立悠久化,以及批改后门法式文件功夫戳增长其荫蔽性。。与Windows平台类似,MacOS平台的后门借助加密暗藏关键字符串。。此外,MacOS平台后门在后续改进升级过程中还具备了反调试和反沙箱职能。。

    4.Android平台

    2020年,卡巴斯基披露了一类通过安卓利用商店(好比GooglePlay)分发的木马利用,由于该类安卓木马在代码特点上与OceanLotusMacOS后门有一些类似之处,并且使用的C2服务器与OceanLotusWindows后门存在重叠,故这类安卓木马被以为是OceanLotus的Android平台后门。。

    此类安卓木马将经过AES加密后的恶意载荷嵌入利用之中(好比搁置在利用资源文件夹下)。。恶意载荷的manifest清单文件中不蕴含任何权限申请,权限获取通过挪用未在官方文档纪录中的AndroidAPI实现。。

起底国度级APT组织:海莲花(APT-Q-31)

    图3安卓后门PhantomLance与OceanLotus的关联【4】

    5.Linux平台

    2021年披露的Linux平台后门RotaJakiro(双头龙)因与OceanLotus的MacOS后门样本在代码特点上有诸多类似之处,被以为与OceanLotus有关。。

    RotaJakiro选取了动态天生的AES加密常量表,双层加密的通讯和谈等技术匹敌安全人员的二进制和网络流量分析。。该后门在运行时会凭据当前用户是否为root用户执行分歧的悠久化、、过程守护以及单一实例战术,使用AES和rotate的组合算法解密敏感数据。。

    驰名攻击事务

    (一)OceanLotus初次曝光

    2015年,OceanLotus对中国当局、、科研院所、、海事机构、、海域建设、、航运企业等重要领域执行的不间断攻击被曝光【5】,使该组织初次为众人所知。。

    该组织重要通过鱼叉攻击和水坑攻击等步骤,共同多种社会工程学伎俩进行渗入,向境内特定指标人群传布特种木马法式,奥秘节制部门当局人员、、外包商和行业专家的电脑系统,窃取系统中有关领域的机密资料。。

    2014年2月以来,OceanLotus进入攻击活跃期,并于2014年5月发起了最大规模的一轮鱼叉攻击,大量受害者因打开带毒的邮件附件而习染特种木马。。在2014年5月、、9月,以及2015年1月,该组织又对多个当局机构、、科研院所和涉外企业的网站进行篡改和挂马,发起了多轮次、、有针对性的水坑攻击。。

    (二)CobaltKitty行动

    2017年安全厂商cybereason披露了OceanLotus针对跨国企业的贸易机密窃取行动”CobaltKitty”【6】。。

    OceanLotus通过向公司高层治理人员投递鱼叉垂钓邮件,入侵了副总裁、、高级主管和运营部门其他关键人员的推算机,共攻下了40多台PC和服务器,蕴含域控服务器、、文件服务器、、Web服务器和数据库服务器。。

    在这次攻击活动中,OceanLotus利用对微软、、谷歌和卡巴斯基利用法式的DLL劫持启动后门,并使用了以微软Outlook为C2通讯信道的新型后门。。

    (三)大规模数字监控和攻击

    2017年5月,安全公司Volexity发现,OceanLotus发起了针对ASEAN(东南亚国度联盟)、、周边国度(柬埔寨、、中国、、老挝、、菲律宾)以及越南境内人权组织、、新闻媒体、、民主集体组织的大规模网络攻击活动【7】,超过100个组织或个别网站被攻下。。

    OceanLotus在攻下网站网页中植入恶意Javascript代码,对特定组织和小我发展定向攻击,结合社交工程学伎俩在攻击指标的系统中装置恶意软件或者窃取指标的邮箱账号。。

    在这次攻击中,OceanLotus创建了大量仿照合法网络服务提供商(好比Akamai、、百度、、Cloudfare、、Google)的域名,使用的基础设施横跨多个托管服务提供商和国度。。

    (四)针对东南亚的水坑攻击

    2018年11月,ESET披露了OceanLotus新一轮水坑攻击【3】。。这轮水坑攻击至少肇始于2018年9月,披露时已确定被攻下的网站有21个,涉及柬埔寨国防部、、柬埔寨外交与国际合作部以及越南新闻和博客网站。。

    在这次水坑攻击中,OceanLotus起头使用非对称密码进行AES会话密钥的互换,会话密钥用来加密与C2服务器的通讯数据,从而预防最终载荷被安全防护产品截取。。此外,攻击者还将HTTP和谈切换为WebSocket和谈进一步暗藏通讯数据。。

    (五)PhantomLance攻击行动

    2020年卡巴斯基发现了一类通过安卓利用商店分发的木马利用,称之为”PhantomLance”攻击行动【4】,以为该攻击行动与OceanLotus有关。。Bitdefender发现这个针对Android平台的攻击行动可追忆至2014年【8】。。

    在险些所有恶意软件部署案例中,攻击者都试图通过创建仅蕴含虚伪的最终用户许可和谈(EULA)的Github帐户来构建虚伪的开发人员资料。。攻击者选取如下伎俩在利用商店颁布恶意安卓利用:上传到利用商店的初始版本不蕴含任何恶意载荷或用于开释恶意载荷的代码,从而绕过利用商店的检测,再通过后续版本更新向利用中参与恶意载荷和代码以开释并执行这些恶意载荷,如图4所示。。

    在这些恶意利用中,除了常见的钓饵利用法式(例如Flash插件、、算帐法式和更新法式)外,还有一些专门针对越南地域的利用法式,能够看出越南属于木马利用的指标投放区域。。

起底国度级APT组织:海莲花(APT-Q-31)

    图4利用版本更新植入恶意代码【4】

    (六)借助伪造网站的水坑攻击

    2020年,Volexity披露OceanLotus成立运营了多个伪造为维权、、新闻和反凋落主题的网站,并借此向特定的网站接见者提议水坑攻击【9】。。该组织还运营了与伪造网站有关的Facebook账户,用以提高网站的可信度。。凭据伪造网站的主题内容能够判断这些攻击活动的指标区域蕴含越南及其周边国度。。

    在披露之后,Facebook采取行动禁用了与伪造网站有关的Facebook账户,并将攻击活动关联到越南一家名为CyberOne的IT公司【10】。。

    总结

    总体而言,OceanLotus的攻击指标集中在越南周边国度和越南本土的人权、、环:托挛琶教宓茸橹。。

    该组织发起的攻击活动周期长、、攻击使用的基础设施数量多散布广、、攻击的针对性和手法复杂度很高,能够看出该组织背后壮大的国度当局支持。。

    自曝光以来,OceanLotus一向处于活跃状态,不休升级改进攻击伎俩以匹敌分析与追踪,并且将中国作为重要攻击指标之一,值得我们高度器重。。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://www.fireeye.com/blog/threat-research/2017/05/cyber-espionage-apt32.html

    https://www.welivesecurity.com/2018/11/20/oceanlotus-new-watering-hole-attack-southeast-asia/

    https://securelist.com/apt-phantomlance/96772/

    https://ti.qianxin.com/uploads/2018/01/26/807a12464561e0ee33f8d906585796d8.pdf

    https://www.cybereason.com/blog/operation-cobalt-kitty-apt

    https://www.volexity.com/blog/2017/11/06/oceanlotus-blossoms-mass-digital-surveillance-and-exploitation-of-asean-nations-the-media-human-rights-and-civil-society/

    https://www.bitdefender.com/blog/labs/android-campaign-from-known-oceanlotus-apt-group-potentially-older-than-estimated-abused-legitimate-certificate/

    https://www.volexity.com/blog/2020/11/06/oceanlotus-extending-cyber-espionage-operations-through-fake-websites/

    https://about.fb.com/news/2020/12/taking-action-against-hackers-in-bangladesh-and-vietnam/

    关于作者

    AB钱包红雨滴团队(RedDripTeam,@RedDrip7),依附全球当先的安全大数据能力、、多维度多起源的安全数据和专业分析师的丰硕经验,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,并颁布国内首个组织层面的APT事务告发汇报,开创了国内APT攻击类高级威胁系统化告发的先河。。截至目前,持续跟踪分析的重要APT团伙超过46个,独立发现APT组织13个,持续颁布APT组织的跟踪汇报超过90篇,定期输出半年和整年全球APT活动综合性分析汇报。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】