AB钱包

videoclose

起底国度级APT组织 :Lazarus Group

功夫:2021-09-10 作者:虎符智库

分享到:

起底国度级APT组织 :Lazarus Group

    本文2751字阅读约需8钟

    国度级APT(AdvancedPersistentThreat,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,专一于针对特定指标进行持久的持续性网络攻击。。。。。

    AB钱包旗下的高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、、、中报,对昔时各大APT团伙的活动进行分析总结。。。。。

    虎符智库特约AB钱包旗下红雨滴团队,开设“起底国度级APT组织”栏目,逐个起底全球各地域活跃的重要APT组织。。。。。

    01

    LazarusGroup

    LazarusGroup别名HIDDENCOBRA、、、Zinc、、、APT-C-26、、、GuardiansofPeace等称号,是东亚地域某国最活跃的APT组织之一。。。。。

起底国度级APT组织 :Lazarus Group

    其攻击主张重要以窃取资金为主,堪称全球金融机构的最大威胁。。。。。

    布景

    LazarusGroup别名HIDDENCOBRA(美国谍报界定名)、、、Zinc、、、APT-C-26、、、GuardiansofPeace等称号,是东亚地域某国最活跃的APT组织之一,得到该国谍报部门的大力支持。。。。。

    自2009年以来,被归因于该组织的攻击事务数量迅速增长。。。。。出格在2017年后,LazarusGroup加大了攻击行动力度,组织了多起影响重大的攻击事务,例如对波兰和墨西哥银行的攻击、、、WannaCry病毒发作以及针对美国承包商的鱼叉式网络垂钓行动等。。。。。

    Lazarus攻击主张重要以窃取资金为主,针对银行、、、比特币买卖所等金融机构及小我执行定向攻击,堪称全球金融机构的最大威胁。。。。。其次,Lazarus还针对航空航天、、、工程、、、技术、、、当局、、、媒体、、、等机构及企业进行渗入,达到窃取重要资料及粉碎勒索的主张。。。。。

    攻击特点伎俩、、、工具

    Lazarus早期多利用僵尸网络对指标进行DDos攻击;;;中后期重要攻击伎俩转为鱼叉攻击、、、水坑攻击、、、供给链攻击等手法,还针对分歧人员采取定向社会工程学攻击。。。。。

    Lazarus组织的攻击重要有以下特点:

    攻击周期普遍较长,通常进行较长功夫埋伏,并换分歧步骤诱使指标被入侵。。。。。

    投递的钓饵文件拥有极强的蛊惑性和引诱性,导致指标无法甄别。。。。。

    攻击过程会利用系统粉碎或勒索利用滋扰事务的分析。。。。。

    利用SMB和谈缝隙或有关蠕虫工具实现横向移动和载荷投放。。。。。

    每次攻击使用工具集的源代码城市批改,并且网安公司披露后也会实时批改源代码。。。。。

    (一)攻击伎俩

    1.鱼叉攻击

    通常以邮件夹带恶意文档作为钓饵,常见文件体式为DOCX,后期增长了BMP体式。。。。。入侵方式重要利用恶意宏与Office常见缝隙、、、0day缝隙、、、植入RAT的手法。。。。。

    2.水坑攻击

    Lazarus通常针对贫困的或欠蓬勃地域的小规模银行金融机构使用水坑攻击,这样就能够在短功夫内大领域盗取资金。。。。。

    2017年,Lazarus对波兰金融监管机构发起水坑攻击,在网站官方网站植入恶意的JavaScript缝隙,导致波兰多家银行被植入恶意程式。。。。。这次攻击习染了31个国度的104个组织,大无数指标是位于波兰、、、智利、、、美国、、、墨西哥和巴西的金融机构。。。。。

    3.社工攻击

    Lazarus善于将社工技术使用到攻击周期中,无论是投递的钓饵还是身份假装,都令受害者无法甄别,从而掉入它的陷阱中。。。。。

    2020年期间,Lazarus在领英网站假装招聘加密钱币工作人员并发送恶意文档,旨在获取凭证从而盗取指标加密钱币。。。。。

    2021年,LazarusGourp以网络安全人员身份埋伏在Twitter中,伺机发送嵌有恶意代码的工程文件攻击同业人员。。。。。从这些案例能够看出,Lazarus针对的指标越来越明确,使用手法也越来越矫捷直接。。。。。

    (二)攻击使用工具及技术特点

    Lazarus使用的网络兵器中蕴含大量定制工具,并且使用代码有好多类似之处。。。。W⒍ǖ厮,这些软件来自一样的开发人员,能够注明Lazarus背后有不变的大型开发团队。。。。。

    Lazarus占有的攻击能力和工具蕴含DDoSbotnets、、、keyloggers、、、RATs、、、wipermalware,使用的恶意代码蕴含Destover、、、Duuzer和Hangman等。。。。。

    通过度析攻击案例能够看出Lazarus攻击的技术特点:

    1.善于使用多种加密算法,蕴含RC4,AES,Spritz等尺度算法,也使用XOR及自界说字符变换算法。。。。。

    2.重要使用虚伪机关的TLS和谈,通过在SNIrecord中写入白域名来BypassIDS,也使用IRC、、、HTTP和谈。。。。。

    3.通过粉碎MBR、、、分区表或者向扇区写入垃圾数据从而粉碎系统。。。。。

    4.其工具包很多组件都蕴含自删除剧本

    5.TCP后门支持数十个号令

    驰名攻击事务

    (一)特洛伊和阴郁首尔行动

    2009年至2012年,LazarusGroup针对韩国武装队列和当局发展持久网络间谍行动,此活动后被定名为“特洛伊行动”【2】。。。。。2013年,LazarusGroup对韩国金融行业发展第二次攻击,后被称为“阴郁首尔行动”【3】。。。。。这两次活动的披露使得LazarusGroup初次成为公家关注的焦点。。。。。这些活动使用的恶意软类似于Win32/Spy.Keydoor或者Win64/Spy.Keydoor.。。。。。

    (二)索尼公司攻击事务

    2014,索尼影视娱乐公司颁发上映《刺杀金某某》电影,引起该国强烈不满。。。。。随后,LazarusGroup入侵索尼,进行了报仇式的粉碎,很多内部文件和文件被窃取、、、泄露或删除【4】。。。。。随后的两年,多家安全公司参加调查,最终通过Lazarus使用过的自删除文件、、、TCP后门中的体式字符串、、、动态API加载例程、、、混合函数名和使用虚伪TLS通讯等一系列证据,将此前好多起攻击事务与索尼攻击事务一路归因至Lazarus。。。。。

    (三)SWIFT系统盗取美金

    2016年,LazarusGroup通过Alreay攻击组件,篡改SWIFT软件,使得其可能操作银行账号肆意进行转账,窃取孟加拉央行8100万美元【5】。。。。。这次攻击使用的自断根文件与攻击索尼公司的文件类似,因而归因于Lazarus。。。。。此外,这次攻击的流程与早年间越南、、、厄瓜多尔等多国银行被盗事务攻击流程类似,也同样归因于Lazarus。。。。。

    (四)Wannacry席卷全球

    2017年5月,勒索病毒“WannaCry”习染事务发作,全球领域近百个国度遭到大规模网络攻击【6】,Lazarus利用NSA泄露“永恒之蓝”缝隙散播勒索病毒“WannaCry”,导致指标电脑中大量文件被加密,并被要求支付比特币以解密文件。。。。。谷歌团队在WannaCry代码中发现了来自Lazarus集团黑客工具的类似性,因而归因Lazarus。。。。。2018年至2020年期间,美国司法部告状3名Lazarus成员。。。。。

    (五)Lazarus入侵印度核电系统

    2019年9月,Lazarus成功入侵印度核电系统,由此印度垂危关闭了一座核电站【7】。。。。。这次攻击重要针对印度原子能治理委员会成员使用鱼叉式攻击,假意印度核能组织发送钓饵电子邮件,将带有名为“Dtrack”的恶意软件的链接附在邮件中,一旦点击链接会将恶意软件下载到推算机上。。。。。这次攻击使用的恶意软件“DTrack”与“阴郁首尔”有诸多类似之处,实现职能的方式与代码编写风格均一样,归因而事务出自Lazarus之手。。。。。

    (六)针对缝隙钻研人员发起定向攻击

    2021年1月,谷歌安全团队发现Lazarus持久埋伏在Twitter、、、LinkedIn、、、Telegram等社交媒体,利用虚伪身份假装成活跃的业内缝隙钻研专家,博取业内信赖从而对其他缝隙钻研人员发起0day攻击【8】。。。。。从此能够看出Lazarus现实上是想窃取高价值的0Day缝隙信息,从而反映出其开发网络兵器的人员的可能已经“黔驴之技”。。。。。

    总结

    Lazarus攻击重要指标以窃取资金和实现政治主张为启程点,无论是在网络兵器方面和攻击伎俩方面都能看出该国网军的实力。。。。。

    随着国际对Lazarus的伎俩越来越了了,其攻击的难度也会逐步加大,将来Lazarus会持久觊0day缝隙等谍报资料,不休扩充其军械库,从而提升兵器储蓄能力。。。。。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://www.theguardian.com/world/2009/jul/08/south-korea-cyber-attack

    https://www.symantec.com/connect/blogs/four-years-darkseoul-cyberattacks-against-south-korea-continue-anniversary-korean-war

    https://www.operationblockbuster.com/wp-content/uploads/2016/02/Operation-Blockbuster-Report.pdf

    https://media.kasperskycontenthub.com/wp-content/uploads/sites/43/2018/03/07180244/Lazarus_Under_The_Hood_PDF_final.pdf

    https://www.dropbox.com/s/hpr9fas9xbzo2uz/WhitepaperWannaCryRansomware.pdf

    https://www.teiss.co.uk/nuclear-power-plant-dtrack-malware/

    https://blog.google/threat-analysis-group/update-campaign-targeting-security-researchers/

    关于作者

    AB钱包红雨滴团队(RedDripTeam,@RedDrip7),依附全球当先的安全大数据能力、、、多维度多起源的安全数据和专业分析师的丰硕经验,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,并颁布国内首个组织层面的APT事务告发汇报,开创了国内APT攻击类高级威胁系统化告发的先河。。。。。截至目前,持续跟踪分析的重要APT团伙超过46个,独立发现APT组织13个,持续颁布APT组织的跟踪汇报超过90篇,定期输出半年和整年全球APT活动综合性分析汇报。。。。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】