AB钱包

videoclose

黑客环伺! !!12家国度级APT组织紧盯我国

功夫:2021-11-18 作者:虎符智库

分享到:

黑客环伺!!!12家国度级APT组织紧盯我国

    本文7513字阅读约需22分钟

    国度级APT(AdvancedPersistentThreat,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,专一于针对特定指标进行持久的持续性网络攻击。。。

    2021年上半年,网络兵器威力和攻击规模持续增大,可能是近年来APT攻击活动最阴郁的半年。。。全球APT组织为达到攻击主张,不惜破费巨额资金和人力成本,使用的在野0day缝隙数量陡然剧增,出现的频次之高为积年罕见。。。

    在新冠疫情、地缘政治等复杂布景下,针对我国的高级威胁持续不休。。。2021年上半年,毒云藤、蔓灵花、海莲花等国度级攻击组织,持续针对我国境内发展攻击活动。。。AB钱包威胁谍报中心近期盘点来针对我国的全球APT组织。。。

黑客环伺!!!12家国度级APT组织紧盯我国

    一、南亚篇

    1、摩诃草(APT-Q-36)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】摩诃草组织是Norman2013年披露并定名的APT组织。。。其最早攻击活动能够追忆到2009年11月,该组织重要针对中国、巴基斯坦等亚洲地域和国度进行网络间谍活动。。。

    在针对中国地域的攻击中,重要针对当局机构、科研教育领域进行攻击。。。拥有Windows、Android、MacOS多系统攻击的能力。。。

    【攻击事务】

    2018年春节前后,某当局单元收到一些带有恶意下载链接的垂钓邮件,邮件内容与其工作有关,一旦指标用户下载并打开office文档,则会触发缝隙CVE-2017-8570并执行恶意剧本,最终下载远控木马导致主机被控。。。

    此外,摩诃草组织在本次攻击活动中注册了大量与我国敏感单元/机构有关的类似域名,以对我国特定的领域进行定向攻击。。。AB钱包威胁谍报中心通过对这次攻击活动中大量网络资产分析发现,其中一个IP地址曾在摩诃草汗青的攻击活动中被披露使用,因而将这次攻击的幕后团伙判定为摩诃草APT组织。。。

    2、蔓灵花(APT-Q-37)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    蔓灵花(Bitter)最早由国外安全厂商Forcepoint于2016年定名。。。钻研人员发现其RAT变种在进行网络通讯时往往蕴含有“BITTER”字符,故将行动定名为BITTER。。。该组织至少自2013年11月起头活跃,持久针对中国及巴基斯坦确当局、军工、电力、核等部门发起网络攻击,窃取敏感资料。。。

    【攻击事务】2018年1月,某工业大厂员工收到一份垂钓邮件,邮件宣称来自该厂信息技术中心,提醒员工邮件账户登录异常,并要求员工通过“安全链接”验证邮件账户。。。该“安全链接”为高度仿造的企业邮箱登录页面,指标用户在此页面输入账号密码后将被攻击者网络用于向帐户内的其他用户发送带有病毒附件的邮件。。。附件被执行后将导致机械被种植后门木马。。。

    AB钱包威胁谍报中心通过对垂钓链接的域名跟踪分析,发现国内疑似被攻击的组织机构还蕴含中国XXXX集团有限公司、中国XX对外工程有限公司以及XXXXXX大学。。。

    经过关联分析,AB钱包威胁谍报中心发现这次攻击活动中假装成JPG图片的恶意样本开释的钓饵图片与蔓灵花组织在2016年的攻击活动中所使用的钓饵图片齐全一致。。。此外,这次攻击活动发现的后门法式中查找avg杀软的有关代码片段与蔓灵花组织使用的有关代码片段也存在高度类似性。。。因而将这次攻击活动判定为蔓灵花APT组织所为。。。

    3、魔罗桫(APT-Q-39)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    Confucius组织是PaloAltoNetworksUnit42于2017年10月发现的攻击团伙,该团伙重要使用网络垂钓邮件针对巴基斯坦指标执行攻击。。。

    2017岁暮趋向定名Confucius为APT组织,并分析了其与Patchwork存在一些联系。。。趋向科技暗示,至少从2013年就发现该组织活跃,使用Yahoo!和quora论坛作为C&C节制器,该组织可能来自于南亚。。。该组织占有对Windows,Android的攻击恶意代码,并常用Delphi作为其Dropper法式。。。

    从AB钱包威胁谍报中心内部的威胁谍报数据分析来看,这两个组织能够通过类似的DelphiDropper法式使用的节制域名联系到一路。。。但其与摩诃草的重要分歧在于攻击指标重要以巴基斯坦和印度为主,并通常假装成俄罗斯的起源。。。

    APT-Q-39属于攻击境内指标的境外组织,AB钱包威胁谍报中心对APT-Q-31组织的定名为魔株系——魔罗桫,“魔罗”出自该组织的地域教派神话,意为乱人事者。。。“桫”则象征该组织的地缘及文化特点。。。

    【攻击事务】2020年9月,AB钱包威胁谍报中心披露了来自南亚地域的定向攻击:提菩行动。。。在这次活动中,攻击者使用了多种攻击手法规如:垂钓邮件+垂钓网站、垂钓邮件+恶意附件、木马文件投放、安卓恶意软件投放,其中还蕴含部门贸易、开源木马的使用以增长分析人员的溯源难度。。。

    通过对提菩行动的攻击指标侧分析发现,这次攻击活动重要针对中国、巴基斯坦、尼泊尔等地的航空航天技术部门、船舶工业业、核工业(含核电)、商务外贸、国防军工、当局机关(含外交)、科技公司。。。其重要主张为窃取特定国度的主题国防军工技术。。。

    AB钱包威胁谍报中心红雨滴团队基于内部大数据平台,对这次攻击活动中使用的恶意软件分析后发现,AsyncRat回连的C2可关联到多个魔罗桫组织曾用特马,且部门样本曾被用于针对巴基斯坦缉毒部的攻击中。。。

    此外,钻研人员还追踪到这次攻击活动中的SFX类型样本与魔罗桫汗青针对巴基斯坦WIL兵工厂活动中的样本同源。。。因而,AB钱包对这次活动背后的组织判断为境外APT组织魔罗桫。。。

    二、东南亚篇

    4、海莲花(APT-Q-31)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    海莲花组织是AB钱包于2015年披露并定名的APT组织。。。该组织自2012年4月起,针对中国当局、科研院所、海事机构、海域建设、航运企业等有关重要领域发展了有组织、有打算、有针对性的长功夫不间断攻击。。。

    APT-Q-31属于攻击境内指标的境外组织,AB钱包威胁谍报中心对APT-Q-31组织的定名为魔株系——海莲花,“莲花”是阐发了该组织的地缘及文化特点,“海”则重要阐发了该组织以海洋领域为重要攻击指标的活动特点。。。

    【攻击事务】2020年12月,AB钱包态势感知与安全运营平台

    (NGSOC)在客户侧发现多台终端电脑与特定端口进行数据交互,钻研人员在对交互数据分析后发现绑定在该端口通讯的和谈是一个没有验证加密的私有和谈,对该和谈数据进行逆向解密之后发现这是一些高危的指令,如批改治理员密码。。。

    在经过层层分析和定位之后,AB钱包钻研人员发现这是一路供给链攻击,攻击者通过在安全终端治理软件中植入一段恶意代码,使得18年9月份之后的安全终端治理软件版本均有该代码块,且装置文件带有厂商数字署名。。。内网中肆意IP的机械均可无需验证向装置了该终端软件的机械发送号令并执行。。。

    这种源代码传染供给链攻击极度荫蔽,AB钱包天擎在2020年12月更新病毒库之后扫描出了所有被植入木马的终端设备,经过供给链还原最终确认此攻击事务的提议组织为海莲花。。。

    三、东亚篇

    5、Darkhotel(APT-Q-10)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    Darkhotel组织是Kaspersky2014年披露的APT组织。。。该组织重要针对国防工业基地、军事、能源、当局、非当局组织、电子制作、制药和医疗等部门的公司高管、钻研人员和开发人员。。。其因善于使用酒店网络跟踪和进攻指标而得名。。。

    【攻击事务】2019年7月,攻击者针对国内多个重点单元网络资产进行信息网络,通过Web缝隙入侵露出在互联网上的内部系统后盾登录页面并植入IE0day缝隙以机关水坑攻击,有关单元网站治理员接见后盾页面触发缝隙并被植入木马后门导致推算机被控、机密信息泄漏。。。

    2020年2月,AB钱包威胁谍报中心红雨滴团队监测到上述多个重点单元的内部系统治理登录页面被植入恶意代码以执行水坑攻击。。。钻研人员在深刻分析被植入的代码后,确认这次事务背后的攻击团伙为境外APT组织Darkhotel。。。

    通过AB钱包威胁谍报中心大数据关联分析后发现,攻击者使用的微软IE浏览器缝隙CVE-2019-1367利用代码在2019年7月19日就被上传至被攻击的服务器,而该缝隙微软在2019年9月份才修补,因而在攻击产生确其时缝隙还处于0day缝隙状态,钻研人员揣度,Darkhotel最晚在2019年7月就利用0day缝隙对我国执行了针对性的攻击。。。

    6、虎木槿(APT-Q-11)

    【组织概述】

    虎木槿是疑似来自东北亚的APT组织,使用的恶意代码有着很强的荫蔽性,且具备0day缝隙挖掘利用能力,曾通过浏览器缝隙攻击国内重点单元。。。2019年,AB钱包捕获境外APT组织虎木槿针对国内主题教育科研当局机构的攻击活动并将活动定名为“幻影”行动。。。

    “幻影”行动意指虚幻而不真实的影像,取意于攻击者在浏览器缝隙利用过程中通过播放不存在的WindowsMediaVideo影音文件来启动MediaPlayer插件,从而劫持执行下载的恶意DLL以达到执行木马获取节制的主张,体现了攻击者变幻莫测的攻击技巧和高明的技术能力。。。

    APT-Q-11属于攻击境内指标的境外组织,AB钱包威胁谍报中心对APT-Q-11组织的定名为魔株系——虎木槿。。。“虎”与“木槿”均取自该组织地缘文化象征。。。

    【攻击事务】2019年,AB钱包威胁谍报中心红雨滴团队结合天眼产品在客户侧的部署检测,在全球领域内率先监测到多例组合使用多个浏览器高危缝隙的定向攻击。。。这次活动指标蕴含多个国内主题教育科研当局机构和小我,被攻击指标只需使用某浏览器低版本打开网页就可能中招,被黑客植入后门木马甚至齐全节制电脑。。。

    7、毒云藤(APT-Q-20)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    毒云藤组织是AB钱包于2015年6月初次披露的疑似有我国台湾地缘布景的APT组织,其最早的活动能够追忆到2007年。。。该组织重要针对国内当局、军事、国防、科研等机构,使用鱼叉邮件攻击和水坑攻击等伎俩来执行APT攻击。。。

    APT-Q-20属于攻击境内指标的境外组织,AB钱包威胁谍报中心对APT-Q-20组织的定名为魔株系——毒云藤。。。“毒藤”意为该组织在屡次攻击行动中,都使用了PoisonIvy(毒藤)木马,“云”字取于该组织在中转信息时,曾使用云盘作为跳板传输资料。。。

    【有关事务】2020年10月,AB钱包披露了华语谍报网络活动:血茜草行动。。。从2018年至2020年,毒云藤组织利用大陆最常使用的社交软件、邮箱系统、以及当局机构网站、军工网站、高档院校网站等进行了大规模的仿制,主张是尽可能多地获取指标的小我信息,为后续窃取我国谍报信息做筹备。。。

    攻击重要分为垂钓网站攻击以及垂钓邮件攻击。。。在垂钓邮件攻击中,毒云藤重要假装成多种拥有鲜明特色的角色如智库类指标、军民融合产业园、军事杂志、公务员类猎头公司等。。。

    经过关联分析,AB钱包威胁谍报中心发现,这次攻击活动中使用的恶意代码同汗青攻击活动一样利用WinRARACE缝隙CVE-2018-20250进行下发,且恶意代码中所使用的API函数以及使用strrev函数将字符串反序的特点也与汗青代码险些一致,最后木马回连的C2解析出的IP反查可得部门血茜草垂钓网站域名。。。至此钻研人员判定这次攻击活动与毒云藤组织有关。。。

    8、蓝宝菇(APT-Q-21)

黑客环伺!!!12家国度级APT组织紧盯我国

    【组织概述】

    蓝宝菇(APT-C-12)是AB钱包率先公开和披露的APT组织。。。该组织从2011年起头持续至今,对我国当局、军工、科研、金融等重点单元和部门进行了持续的网络间谍活动。。。蓝宝菇(APT-C-12)重要关注核工业和科研等有关信息。。。被攻击指标重要集中在我国大陆境内。。。

    该组织常使用鱼叉邮件作为重要攻击伎俩,通过向指标对象发送携带LNK文件和恶意PowerShell剧本诱导用户点击,窃取敏感文件,装置悠久化后门法式,并使用如阿里云盘、新浪云等云服务,把窃取的数据托管在云服务上。。。由于该组织有关恶意代码中出现特的字符串(PoisonIvy密码是:NuclearCrisis),结合该组织的攻击指标特点,AB钱包威胁谍报中心将该组织攻击行动定名为核;卸(OperationNuclearCrisis)。。。

    2018年期间,该组织针对我国当局、军工、科研以及金融等重点单元和部门提议屡次针对性攻击,攻击手法相较于之前也有所升级,并且鱼叉邮件携带恶意文件也由正本的恶意PE文件初次更新为PowerShell剧本后门,以及选取云空间、云附件的手法接管回传的资料信息等都反映了蓝宝菇APT组织在攻击技术方面的更新。。。

    【近期攻击事务】2018年4月以来,安全监测与响应中心和AB钱包威胁谍报中心在企业机构的协同下发现了一批针对性的鱼叉攻击,攻击者通过诱导攻击对象打开鱼叉邮件云附件中的LNK文件来执行恶意PowerShell剧本网络上传用户电脑中的敏感文件,并装置悠久化后门法式持久监控用户推算机。。。该攻击过程涉及一些新鲜的LNK利用方式,使用了AWSS3和谈和云服务器通讯来盗取用户的敏感资料。。。

    继披露了蓝宝菇(APT-C-12)攻击组织的有关布景以及更多针对性攻击技术细节后,AB钱包威胁谍报中心近期又监测到该组织执行的新的攻击活动,在APT-C-12组织近期的攻击活动中,其使用了假装成"中国轻工业结合会投资现况与合作意向简介"的诱导文件,结合该组织从前的攻击手法,该钓饵文件会随鱼叉邮件进行投递。。。

    四、北美篇

    9、Longhorn

    【组织概述】Longhorn别名Lamberts,APT-C-39等。。。最早由国外安全厂商赛门铁克在Vault7泄漏间谍工具后定名。。。Valut7是由维基解密从2017年3月起颁布的一系列文件,在这些文件中重要披露了美国中央谍报局进行网络监控和网络攻击的活动与攻击工具。。。

    据分析,Longhorn至少从2011年起头活动,Longhorn习染了来自至少16个国度蕴含中东、欧洲、亚洲和非洲等的40个指标,重要影响金融、电信、能源、航空航天、信息科技、教育、和天然资源等部门。。。它使用了多种后门木马结合0day缝隙进行攻击。。。

    AB钱包威胁谍报中心红雨滴团队对汗青曝光的CIA网络兵器及有关资料进行钻研,并发现了多种网络兵器文件,并且凭据分析的了局与现有公开资料内容进行了关联和判定。。。

    红雨滴团队还发现这些网络兵器曾用于攻击中国的指标人员和机构,其有关攻击活动重要产生在2012年到2017年(与Vault7资料公开功夫相吻合),并且在其有关资料被曝光后直至2018岁暮,依然维持着部门攻击活动,指标可能涉及国内的航空行业。。。

    【有关事务】2019年9月,AB钱包威胁谍报中心红雨滴团队通过对曝光的CIA网络兵器进行了国内安全事务的关联和判定,发现这些网络兵器曾用于攻击中国的人员和机构,攻击活动重要产生在2012年到2017年(与Vault7资料公开功夫相吻合),并且在其有关资料被曝光后直至2018岁暮,依然维持着部门攻击活动,其指标涉及国内的航空行业。。。

    2020年3月,国内某安全厂商颁布的汇报暗示,中国航空航天、科研机构、石油行业、大型互联网公司以及当局机构等多个单元均遭到Longhorn分歧水平的攻击。。。

    攻击活动最早能够追忆到2008年9月,并一向持续到2019年6月。。。受害者重要集中在北京、广东、浙江等省市。。。该组织在针对中国航空航天与科研机构的攻击中,重要萦绕系统开发人员来进行定向进攻。。。这些开发人员重要从事的是航空信息技术有关服务,如航班节制系统服务、货运信息服务、结算分销服务、乘客信息服务等。。。攻击不仅仅是针对中国国内航空航天领域,同时还覆盖百家外洋及地域的商营航空公司。。。

    10、CryptoAG

    【公司概述】2020年2月11日,《华盛顿邮报》结合德国电视二台ZDF曝光,CIA一向利用顶级通讯加密公司CryptoAG设备破解上百个国度敌灾数十年来的绝密信息。。。

    【有关事务】从上世纪60年代起头,CryptoAG的加密算法就被NSA操控,能够奥秘的在加密设备中植入缝隙从而截取机密谍报。。。

    美国通过这种方式截取了大量奥秘通讯,蕴含其他国度当局大量军事行动、人质;、暗算和爆炸事务的通讯。。。例如,在1978年美国前总统卡特与埃及前总统萨达特进行埃及-以色列和和善谈座谈时,美国可能监听萨达特与开罗的所有通讯;1979年伊朗人质;诩,CIA和NSA也借此监听伊朗革命当局;在两伊战争的十年功夫里,美国甚至截获了19000条加密机发送的伊朗谍报。。。凭据CIA的纪录,在马岛战争期间,美国还利用阿根廷对于Crypto加密设备的依赖,将截获的阿根廷军事打算泄露给了英国。。。

    目前有120多个国度/地域购入过Crypto加密设备设备,客户蕴含伊朗、印度、巴基斯坦、拉丁美洲列国当局,甚至梵蒂冈。。。

    11、Equation(方程式)

    【组织概述】2015年,卡巴斯基告发史上最强网络犯罪组织——EquationGroup,该组织被视为从属于美国谍报部门NSA旗下,已活跃近26年,在攻击复杂性和攻击技巧方面超过汗青上所有的网络攻击组织。。。凭据卡巴斯基尝试室目前所把握的证据,EquationGroup被以为是震网(Stuxnet)和火焰(Flame)病毒幕后的把持者。。。

    从2001年至今,Equation已在伊朗、俄罗斯、叙利亚、阿富汗、阿拉伯结合大公国、中国、英国、美国等全球超过30个国度习染了500多个受害者。。。受害者蕴含当局和外交机构、电信行业、航空行业、能源行业、核能钻研机构、石油和天然气行业、军工行业、纳米技术行业、伊斯兰激进分子和学者、公共媒体、交通畅业、金融机构以及加密技术开发企业等。。。

    【有关事务】2017年4月14日,“影子经纪人”曝光的数据中蕴含名为SWIFT的文件夹,齐全曝光了“方程式组织”对SWIFT金融服务提供商及合作同伴的两起网络攻击行动:JEEPFLEA_MARKET和JEEPFLEA_POWDER。。。

    JEEPFLEA_MARKET攻击行动是针对中东地域最大SWIFT服务提供商EastNets,成功窃取了其在比利时、约旦、埃及和阿联酋的上千个雇员账户、主机信息、登录凭证及治理员账号。。。

    这次攻击以金融基础设施为指标,从全球多个区域的预设跳板机进行攻击。。。以0Day缝隙直接突破两层网络安全设备并植入悠久化后门;通过获取内部网络拓扑、登录凭证来确定下一步攻击指标;以“永恒”系列0Day缝隙突破内网Mgmt(治理服务器)、SAA业务服务器和利用服务器,以多个内核级(Rootkit)植入设备向服务器系统植入后门;通过拥有复杂指令系统和节制职能的平台对其进行远程节制,在SAA业务服务器上执行SQL脚正本窃取多个指标数据库服务器中的关键数据信息。。。

    JEEPFLEA_POWDER攻击行动是重要针对EastNets在拉美和加勒比地域的合作同伴BCG(BusinessComputerGroup),但这次行动并未成功。。。

    12、Sauron(索伦之眼)

    【组织概述】Sauron被以为是与美国谍报机构有关的组织,持久对中国、俄罗斯等国进行APT攻击,至少在2011年10月起就一向维持活跃。。。以中俄两国确当局、科研机构、机场等为重要攻击指标。。。

    Sauron使用恶意代码的难度和荫蔽性都与APT方程式类似,且与病毒火焰“Flame”有类似之处,被视为NSA旗下黑客组织,与“方程式”实力相当。。。

    【有关事务】2016年8月中旬,赛门铁克和卡巴斯基尝试室相继颁布汇报称,追踪到名为Sauron(Strider)的APT组织。。。赛门铁克发现,自2011年起,Sauron凭借Backdoor.Remsec恶意代码,攻击了中国、比利时、俄罗斯和瑞典的七个组织,蕴含位于俄罗斯的多个组织和小我、中国的一家航空公司、瑞典一个未公开的组织及比利时国内的一个大使馆。。:竺臨emsec能够用来窃取Windows的用户信息,由Lua说话编写,?榛胶芨,不容易被发现。。。

    目前,已知该组织攻击过的指标蕴含中国、俄罗斯、比利时、伊朗、瑞典、卢旺达等30多个国度,重要以窃取敏感信息为重要主张。。。重要针对国防部门、大使馆、金融机构、当部门门、电信公司以及科技钻研中心等。。。

    攻击所涉及的国内组织蕴含科研教育、军事和基础设施领域,重点行业蕴含水利、海洋等行业。。。除了当局机构与企业,他们还在公用网络中各类开后门,针对小我进行键盘监听、窃取用户凭证或密码等小我隐衷信息。。。

    结语

    从2021年上半年产生的APT攻击活动能够看出,全球APT组织为达成攻击主张,不惜破费巨额资金和人力成本,好比,投入使用价值不菲的大量高价值0day缝隙等。。。

    预计,APT组织在将来会持续使用更耗费资源且更先进的技术进行攻击,其中0day缝隙或是更为复杂的木马都将会频仍出现。。。

    此外,APT攻击组织持续改进兵器库,整体的威胁活跃水平维持相当高的频度,如毒云藤、蔓灵花、海莲花等国度级攻击组织,持续针对我国境内发展攻击活动。。。尤其是随着地缘政治严重加剧,将来可能会出现更多利用APT组织刺探和窃取谍报的攻击行动。。。对于APT组织威胁,绝不能放松警惕

    关于作者

    AB钱包红雨滴团队(RedDripTeam,@RedDrip7),依附全球当先的安全大数据能力、多维度多起源的安全数据和专业分析师的丰硕经验,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,并颁布国内首个组织层面的APT事务告发汇报,开创了国内APT攻击类高级威胁系统化告发的先河。。。截至目前,持续跟踪分析的重要APT团伙超过47个,独立发现APT组织14个,持续颁布APT组织的跟踪汇报超过90篇,定期输出半年和整年全球APT活动综合性分析汇报。。。

    本文首发于《网安26号院》,下载电子刊物,请点击原文链接。。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】