講中文的網絡間諜組織 APT10 向東南亞蔓延

2021-01-09 IT168

在密切關注臭名昭著的網絡間諜組織APT10的活動後,卡巴斯基發現該組織針對東南亞地區的組織進行了新的感染嘗試。這家全球網絡安全公司在去年10月至12月期間以及2019年2月至5月期間,監控到新一輪的針對馬來西亞醫療和健康設施的攻擊。

針對這兩個國家實施攻擊所使用的惡意軟體與APT10之前所使用技巧不同,但是目標仍然相同——即從受感染計算機竊取憑證以及機密信息。

卡巴斯基安全研究員SuguruIshimaru透露:「我們一直在監控APT10 所進行的多項行動,尤其是在日本的攻擊行動,造成了信息洩露以及嚴重的信譽危害。他們以隱秘和大規模的網絡間諜活動而聞名,總是在渴求機密信息,甚至商業機密。現在,他們正將攻擊的地理範圍擴大到東南亞,還有可能將目光投向馬來西亞和越南的一些醫療機構和協會」。

APT10 又被稱為MenuPass、StonePanda、ChessMaster、CloudHopper和RedApollo,該間諜組織以發動高調的針對不同行業的攻擊而聞名,自2009年以來,其攻擊的行業包括信息技術行業、政府和防禦機構、通信行業、學術界、醫療和保健行業以及製藥業。

一些最新的報告還顯示研究人員在菲律賓發現了APT10感染,此外還發現該組織在歐洲、非洲、中東和亞洲針對通訊服務商進行攻擊。

該組織在網絡安全行業廣為人知,是一個說中文的網絡間諜組織。自第一次已知的攻擊以來,該間諜組織的攻擊目標行業一直在變化,他們的目標一直未變,即竊取重要信息,包括機密數據、國防情報以及企業機密。

APT10 使用試錯手段隱藏其攻擊行動

APT10過去曾因使用多種類型的遠程訪問工具(RAT)或遠程訪問木馬而聞名,這個工具包括PoisonIvy、PlugX、ChChes和Redleaves等。

2017年,卡巴斯基在越南的製藥機構中檢測到PlugX惡意軟體,用來竊取貴重的藥品配方和商業信息。這種惡意軟體通常通過魚叉式釣魚攻擊進行傳播,之前曾被其他說中文的威脅組織用來針對軍事、政府和政治機構實施攻擊。

在日本進行的惡意活動中,臭名昭著的APT使用了Redleaves——一種僅運行在內存中的無文件惡意軟體。在2016年至2018年4月期間,還使用了這種惡意軟體的變種。卡巴斯基研究人員發現了超過120種Redleaves惡意模塊及其變種,例如Himawari 和Lavender。

在Himawari樣本中,研究人員發現了醫療術語以及與醫療、保健和製藥組織相關的誘餌文件。檢測到的所有針對醫療行業的樣本都受密碼保護,從而阻止了研究人員進行進一步分析。

「2018年4月,我們發現APT10使用了一種新的手段——Zark20rk。這是Redleaves的另一個變種,但該組織背後的黑客為其更新了一些加密算法、數據結構和惡意軟體功能,添加了一些與俄羅斯相關的關鍵字符串。根據它們的行為模式,我們可以判定這是一個假旗行動,目的是迷惑監控他們行動的研究人員,」Ishimaru解釋說。

對於可能針對馬來西亞和越南醫療機構的攻擊,卡巴斯基揭露該組織已經將其主要的遠程訪問工具從Redleaves改為一種被稱為ANEL的知名後門程序。ANEL通常以包含VBA宏的受感染Word文檔進行傳播,以感染ANEL模塊。

為了進一步隱藏他們的行動,APT10在ANEL和其模塊中嵌入了一些反病毒和反逆向工程手段,例如反逆向工程的高強度加密、躲避反病毒監測的DLL側載技術、惡意軟體配置和C2(命令和控制伺服器)通訊多重加密技術以及僅運行在內存中的無文件惡意軟體,就像Redleaves一樣。

「使用密碼保護的附件、複雜的模糊技術、不斷演變的逃避檢測技巧以及使用多種算法的加密模塊,APT10無疑非常關注他們的攻擊手段。通過反覆試錯,他們在尋找感染特定目標的最佳技術。根據我們的調查結果以及他們攻擊行為的模式,醫療和保健行業絕對在該組織的攻擊範圍之內,」他補充說。

醫療保健行業對APT10的防禦

鑑於APT10所使用技術的複雜性,卡巴斯基建議醫療保健公司考慮採用超越反病毒的安全解決方案,最好是圍繞機器學習核心(目標攻擊分析器)構建的解決方案。這種解決方案結合了使用靜態、行為、雲信譽、沙盒、YARA 和基於模式的檢測引擎的高級檢測功能。

實時和全面的威脅情報服務對於組織建立對看不見的網絡攻擊的免疫力也是必要的。這些服務將提供過去和當前已知威脅攻擊者使用的策略和工具的360度視圖,從而可以更輕鬆地攔截和檢測複雜的攻擊。

關於卡巴斯基

卡巴斯基是一家成立於1997年的全球網絡安全公司。卡巴斯基不斷將深度威脅情報和安全技術轉化成最新的安全解決方案和服務,為全球的企業、關鍵基礎設施、政府和消費者提供安全保護。公司提供全面的安全產品組合,包括領先的端點保護解決方案以及多種針對性的安全解決方案和服務,全面抵禦複雜的和不斷演化的數字威脅。全球有超過4億用戶使用卡巴斯基技術保護自己,我們還幫助全球270,000家企業客戶保護最重要的東西。要了解更多詳情,請訪問www.kaspersky.com.

轉載請註明出處。

相關焦點

  • Facebook聯合人權組織,向以色列間諜監控軟體公司宣戰
    Facebook去年對NSO集團發起訴訟,指控該公司對WhatsApp進行逆向工程,並利用這一流行的聊天服務向約1400人的設備發送間諜軟體,其中包括律師、記者、人權活動家、政府官員等。Facebook在2014年收購了WhatsApp。NSO集團現在正試圖推翻聯邦法院允許該案繼續進行的裁決。
  • 美議員要美中情局招聘普通話特工,什麼招數可防範間諜網絡陷阱?
    二、如何鎖定美國FBI的普通話間諜其一,美國公民且過去5年內至少有3年生活在美國。根據媒體報導。最需要的是中文普通話、阿拉伯語、達利語、希伯來語、波斯語、韓語、普什圖語、索馬利亞語、西班牙語等方面的外語人才。
  • 東南亞最小的國家,遊玩只需要幾天時間,地方能講中文交流
    "人的一生總有一天要走上靈魂或肉體的旅程"因為旅遊業的發展,很多人都喜歡到國外旅遊,去了解異國的不同風情,感受來自國外的熱情,但是很多人都會考慮到語言上的問題,因為交流不便去國外旅遊是一件很麻煩的事,尤其是不想跟團的時候,在東南亞有一個可以說中文的國家
  • 中國網絡巨頭立大功,挖出「網絡間諜」,厲害了!
    老實說在個人的眼中,360公司還沒有這個實力進入榜單吧,看來還是我們小巧360公司了,他們發現了自大美在我國的間諜行為。奇虎360不愧是網絡安全公司:發現自大美間諜行為說到這件事情的時候,奇虎360的創始人周鴻偉還帶著幾分自豪,她在國內科技大會上表示,360之所以進入實體清單,就是因為他們發現了自大美的一些網絡間諜行為。
  • 卡巴斯基預測2021年主要網絡威脅:入侵機構網絡、政治網絡間諜、5G...
    俄羅斯衛星通訊社11月24日消息,卡巴斯基實驗室全球研究和分析團隊(GReAT)預測顯示,入侵機構網絡、政治網絡間諜活動,通過5G技術進行攻擊,以及以新冠病毒大流行為主題的網絡活動將成為2021年主要網絡威脅。
  • 「您好中國」網站:提供在線中文網絡視頻自學課程
    網站簡介  「您好中國」網站(www.nihao.com)提供的在線中文網絡視頻自學課程,是由中國北京語言大學的漢語教學專家、資深網絡動畫團隊、以及許多學有所成的美國漢語學習者,歷時兩年,完全自主研發設計的新型網絡中文教程。
  • 發揮基督教愛國組織積極作用抵制異端邪教滋生蔓延
    要求各堂點嚴把講臺關,禁止隨意邀請外來傳道人講經布道,對於有極端異端傾向的傳道人停止講道,保證講臺信息純正無誤、積極向上。指導和督促各愛國組織和堂點加強網絡、宣傳欄和公告欄建設,圖文並茂地對全能神、門徒會等邪教思想及危害進行揭露、宣傳和公告,做到統一思想、防微杜漸。編輯與發行 17本教內書籍,教育廣大信眾不斷提升自身素質,增強辨析異端邪教、教育轉化受害者的能力。
  • 男子被間諜利用拍攝軍艦 境外間諜竊密手段大曝光
    此外,境外間諜情報機關還在網絡上以求職招聘、學術研究、商務合作、交友婚戀等各種名義為掩護,巧言令色,欺騙、勾聯我國社會人員甚至在校學生竊取、出賣國家秘密,並利用網絡攻擊技術對我國要害部門開展網絡攻擊,控制關鍵信息系統,大量竊取機密信息,嚴重危害我國網絡信息安全。
  • 秋蟬:英國間諜來香港做什麼?不知道這些《秋蟬》就白看了
    日本駐香港憲兵司令部得到日本本部的消息:將有一名來自英國的間諜會來香港與人接頭,可能有重大事情要進行,要求香港憲兵司令部務必將事情查清楚,將間諜控制住。那麼在日本佔領香港時期,為什麼會出現英國間諜,他們來香港是有什麼目的呢?
  • 《大航海時代5》海上對決開啟 生死追擊東南亞
    【東印度公司的間諜】出身於蘇格蘭的航海家亞歷山大·漢密爾頓是週遊了加勒比海至東南亞的優秀航海家。他因為某些原因,現在所屬於英格蘭東印度公司。在此期間,潛入了疑似所屬於荷蘭的間諜,包括公司的交易船隻在內,英格蘭籍的船隻開始出現損失。
  • 國家敗類做間諜被處死,連累妻子判5年、29名同事被處分!
    然而他卻從28歲開始,向外國間諜機構出賣情報,數量之大,範圍之廣,涉密之深令人震驚。據成都市國家安全局政委介紹,「黃宇在10年裡向對方提供了我密碼領域大量機密情報,對我黨政軍核心要害部門的密碼通信安全構成了重大威脅。這還是在和平時期,如果發生在戰爭時期,更要付出生命和鮮血的代價。」
  • 美國防部與財政部遭遇大規模網絡間諜活動 莫斯科否認指控
    美國媒體報導稱,美國國防部、財政部、國務院和美國國立衛生研究院都可能是新一輪大規模網絡間諜活動的受害機構。美國國家安全顧問縮短對歐洲的訪問行程返回華盛頓,以協調對本周美國多家機構遭遇網絡襲擊的應對措施。
  • 河南間諜大案曝光!軍工專家竟洩露尖端武器機密,西方情報組織太陰險....
    最近,河南曝光了一起間諜大案。鄭州一名軍工專家在出國期間被境外間諜組織策反叛變,長期潛伏在我國軍工重要科研領域,把我國尖端武器的核心機密毫無保留地透露給了對方。據日媒報導,從2015年5月至今,有12個日本人因涉嫌在華間諜行為被拘留。實際上,早在清末時期,日本就向中國派出了大量間諜;二戰時期,更是在中國建立了完善的諜報網。近年來,日本對華間諜活動似乎趨向頻繁。網絡上流行這樣一種說法:日本是「全民皆諜」。這是真的嗎?
  • 美網絡武器庫都有什麼兇器 "方程式組織"全球最牛
    原標題:美網絡武器庫 都有什麼兇器 網絡武器:蠕蟲病毒、硬碟病毒、間諜軟體、「震網」病毒等 美國總統國土安全與反恐助理博塞特15日回應「想哭」勒索軟體事件時說,但他迴避了美國情報機構外洩的黑客工具是否會在未來導致更多網絡攻擊的問題。 實際上,引發此次勒索軟體肆虐的NSA網絡武器庫洩露早於去年8月就被披露出來。當時,一個名叫「影子中間人」的黑客組織宣稱已攻入NSA下屬的「方程式組織」黑客組織,盜取其網絡武器庫。
  • 東南亞多元文化交流中的「軟硬兼施」 |線上分享回顧
    為了解決這些痛難點,幫助企業更好地在東南亞紮根,7點5度邀請到了來自企業辦公協作平臺Lark的首席商業官吳瑋傑、商業物聯網iMin科技的聯合創始人柳徽以及東南亞電商創業者李自然來分享他們對東南亞多元文化交流和跨境人員管理話題的看法。在他們看來,除了要使用硬科技手段去解決組織管理的痛點,也要用理解和尊重的情感去做好本地化。
  • 入侵中國長達3個月,越南黑客組織欲竊取新冠肺炎情報
    該組織主要通過魚叉攻擊和水坑攻擊等方法,配合多種社會工程學手段進行滲透,向境內特定目標人群傳播特種木馬程序,秘密控制部分政府人員、外包商和行業專家的電腦系統,竊取系統中相關領域的機密資料。基於時間響應調查、產品檢測和情報觀察以及相關運營商的其他出版物,FireEye 評估 APT32 是與越南政府利益相一致的網絡間諜組織。
  • 這些真實案例告訴你,間諜罪名的背後是什麼
    他主動與境外間諜組織取得聯繫後加入對方,大肆竊取我國家秘密送往國外以收取巨額酬金,最終因間諜罪被判刑。間諜犯罪的具體認定那麼,如何判斷行為人參加間諜組織或接受間諜組織及其代理人的任務呢?因此,一般認為只要行為人本質上參加間諜組織並作為其成員活動,就可以認定為「參加間諜組織」。
  • 《金牌特工》發中文預告 奧斯卡影帝特訓菜鳥
    人民網北京1月22日電 (記者蔣波) 由二十世紀福斯電影公司出品的《Kingsman: The Secret Service》(暫譯《金牌特工》)今日發布了首款中文預告。 《金牌特工》故事講述一個超級神秘的間諜組織——金士曼,要網羅一名有潛力年輕人加入,他必須通過極具挑戰的訓練課程。一個普通的年輕人艾格西五歲時,父親在一場機密的軍事行動中犧牲,他的家人因此獲得一枚特別的紀念勳章─以及一個能解決所有問題,只能使用一次的緊急求救電話號碼。
  • 再聚雲端學中文,藉助網絡漲知識!|「親情中華·為你講故事」網上秋...
    再聚雲端學中文,藉助網絡漲知識!|「親情中華·為你講故事」網上秋冬令營浙江營營員講故事(1) 2020-09-25 21:25 來源:澎湃新聞·澎湃號·政務
  • 這些真實案例告訴你,間諜罪名的背後是什麼……
    他主動與境外間諜組織取得聯繫後加入對方,大肆竊取我國家秘密送往國外以收取巨額酬金,最終因間諜罪被判刑。間諜犯罪的具體認定那麼,如何判斷行為人參加間諜組織或接受間諜組織及其代理人的任務呢?因此,一般認為只要行為人本質上參加間諜組織並作為其成員活動,就可以認定為「參加間諜組織」。