Facebook封禁越南黑客組織海蓮花關聯的IT公司帳戶

2020-12-12 鳥情局

2020年12月10日,Facebook發布新聞稿稱,其封禁越南黑客組織海蓮花關聯的IT公司帳戶。

Facebook在調查中稱,海蓮花黑客組織(APT32)是總部設在越南,目標對象是越南境內和海外的越南human權活動家,寮國和柬埔寨的外國政府,非政府組織,新聞社以及許多涉及信息技術公司,酒店,農業和商品,醫院,零售,汽車工業以及帶有惡意軟體的移動服務。

Facebook將海蓮花這系列的攻擊活動與越南的IT公司CyberOne Group(也稱為CyberOne Security,CyberOne Technologies,HànhTinh Company Limited,Planet和Diacauso)聯繫在一起。

Facebook 安全策略主管 Nathaniel Gleicher 與網絡威脅情報主管 Mike Dvilyanski 表示,他們調查到了這些活動與越南 IT 企業 CyberOne Group 有關聯。

Facebook表示,他們在幾年來一直在跟蹤並採取針對該APT組織的行動。他們調查分析了許多海蓮花著名的戰術,技術和程序(TTP),包括:

社會工程學:

海蓮花組織在網際網路上創建了虛擬的人物角色,冒充活動家和商業攻擊,或者在與他們所針對的人聯繫時使用了誘惑技巧。這些角色的目的都是為了讓其在網際網路的其他服務上可以創建支撐條件,從而看起來是合法服務,其目的也是為了經受住包括安全研究人員在內的審查。他們的某些頁面目的是為了吸引特定的關注者,以為了在日後的網絡釣魚和惡意軟體提供目標定位的作用。

惡意的Google Play商店應用程式:

海蓮花誘騙目標通過Google Play商店下載Android應用程式,該應用程式具有廣泛的權限,可以廣泛監視用戶的設備。

惡意軟體傳播:

海蓮花入侵網站,並創建自己的頁面,在該頁面上加入混淆後的惡意JavaScript腳本,作為水坑攻擊中,獲取其攻擊目標瀏覽器信息的一部分。該組織構建了特定惡意軟體,該惡意軟體能夠在發送執行惡意代碼的Payload之前,檢測目標使用的作業系統類型(Windows或Mac)。

此外,海蓮花組織還使用了指向文件共享服務的連結,在這些文件中託管了惡意文件,供目標單擊和下載。最近,他們使用短連結來分發惡意軟體。最後,該組織依靠Microsoft Windows應用程式中的動態連結庫(DLL)側加載攻擊(白加黑)。他們還在exe,rar,rtf和iso格式,並提供了包含惡意連結的正常Word文檔作為釣魚的一部分。相關具體攻擊可見這:越南黑客組織海蓮花攻擊過程中進行加密貨幣挖礦

Facebook認為,海蓮花組織已經使用了他們的平臺作為活動的一部分,通過社交媒體進行分發惡意軟體的操作,為了中斷此操作,他們阻止了相關惡意域名在平臺上的發布,刪除了該組織的帳戶,並通知了他們認為成為海蓮花攻擊目標的人員。

從本案可以看出,Facebook也有自己專門的APT組織溯源分析團隊,可能具備調動Facebook的資源進行分析的能力,因此應該注意安全。

參考連結:

https://about.fb.com/news/2020/12/taking-action-against-hackers-in-bangladesh-and-vietnam/

連結原文發布了海蓮花攻擊活動中涉及的IOC信息以及檢測可用的Yara規則

rule APT32_goopdate_installer

rule APT32_osx_backdoor_loader

除了上面越南的帳戶被禁外,一個來自孟加拉的組織帳戶也被禁,理由是因為這些組織通過入侵Facebook上與孟加拉國利益相背人員的帳戶,感興趣可以自行去原文查閱。

上期:NSA上報VMware漏洞後發文稱俄羅斯網軍正在使用

相關焦點

  • 360證實越南黑客組織竊取我國抗疫情報 APT攻擊危害加劇
    DoNews 5月7日消息(記者 趙晉傑)網絡安全企業360本周四發布消息稱,該公司的技術研究團隊,近期證實有黑客組織在不斷嘗試竊取我國醫療衛生行業的相關機密。通過360安全大腦多次監測、追蹤到的證據分析證明,該組織被鎖定為越南黑客組織APT32(海蓮花OceanLotus)。
  • 入侵中國長達3個月,越南黑客組織欲竊取新冠肺炎情報
    近日,FireEye 發布了一份研究報告,報告稱:為收集 COVID-19的相關情報,至少從 2020 年1月至4月,越南黑客組織 APT32 針對中國目標開展了持續的入侵活動。據悉,黑客組織將釣魚信息發送給中國應急管理部和武漢省政府,試圖讓對方「中招」,從而獲取 COVID-19 的相關情報。這次長達至少 3 個月的入侵活動,讓越南黑客組織 APT32 再次進入人們的視野。
  • 入侵中國長達 3 個月,越南黑客組織欲竊取 COVID-19 情報
    近日,FireEye 發布了一份研究報告,報告稱:為收集 COVID-19(新型冠狀病毒肺炎)的相關情報,至少從 2020 年 1 月至 4 月,越南黑客組織 APT32 針對中國目標開展持續的入侵活動。據悉,黑客組織將釣魚信息發送給中國應急管理部和武漢省政府,試圖讓對方「中招」,從而獲取 COVID-19 的相關情報。
  • 360:越南黑客竊取抗疫情報,利用新冠題材引誘用戶
    快訊 | 詳情 360:越南黑客竊取抗疫情報,利用新冠題材引誘用戶 360公司今日表示,近期發現有黑客組織在不斷嘗試竊取我國醫療衛生行業的相關機密,通過安全大腦多次監測、追蹤到的證據分析證明,該組織確為越南黑客組織APT32(海蓮花OceanLotus)。
  • 專攻中國的境外黑客組織「海蓮花」首次曝光
    中國經濟網北京5月29日訊 5月29日,中國網絡安全公司360旗下「天眼實驗室」發布報告,首次披露一起針對中國的國家級黑客攻擊細節。該境外黑客組織被命名為「海蓮花(OceanLotus)」,自2012年4月起,「海蓮花」針對中國政府的海事機構、海域建設部門、科研院所和航運企業,展開了精密組織的網絡攻擊,很明顯是一個有國外政府支持的APT(高級持續性威脅)行動。
  • Facebook移除多個虛假帳戶 擔憂大選期間黑客攻擊
    據報導,Facebook公司周四向外界表示,它已經移除了三個虛假帳戶網絡,因為俄羅斯情報部門可能利用這些帳戶來洩露遭黑客入侵的文件,擾亂即將到來的美國大選。該公司表示,這些帳戶因使用假身份和其他類型的「協同不真實行為」而被暫停使用。這些帳戶與俄羅斯情報部門和位於聖彼得堡的一個組織有關。美國官員曾指責該組織試圖影響2016年的總統選舉。俄羅斯外交部目前尚未回應置評請求。此前,俄羅斯已一再否認試圖幹預美國大選,並表示不會幹涉其他國家的內政。
  • 有黑客組織利用macOS後門對越南地區Mac用戶發起攻擊
    ▼ 援引外媒報導,一支有國家背景的黑客組織正利用現有 macOS 後門對越南地區的 Mac 用戶發起攻擊。根據趨勢科技近日發布的一份最新報告,這款升級版惡意軟體能讓攻擊者訪問受感染的 Mac,並監控和竊取敏感信息。
  • Facebook數據安全再亮紅燈,黑客明碼標價出售用戶信息!
    自從曝出劍橋分析隱私洩露事件後,身處輿論源爆點的Facebook負面消息接連不斷,包括扎克伯格面臨執掌Facebook最大危機、「陽奉陰違」允許61家公司訪問用戶數據、審查算法鬧烏龍「濫殺」無辜廣告主、黑客盜取5000萬帳戶信息……如今又曝出黑客明碼標價販賣用戶信息。
  • 據360稱,越南黑客竊取中國新冠疫苗研發數據,原來有這樣的背景
    在行業中,黑客組織APT32是與可怕的俄羅斯APT組織Turla相當的著名黑客組織。數據猿報導,4月22日,總部位於加利福尼亞州米爾皮塔斯市的網絡安全公司FireEye發布了一份報告,稱今年1月至4月,它被懷疑是越南政府的代號APT32(OceanLotus Group)的協助。
  • 如何防止Facebook廣告帳戶被禁?
    這裡我可以肯定的回答是,現在FB廣告帳戶最容易死的就是個人帳號,而且頻率會非常高,也很難申請解封(這個必須的面對現實)!而現在我都是找第三方代理商開戶讓他們來管理自己的廣告帳戶,否則充了幾萬美金進去,如果是因為操作失誤,導致帳戶被封禁,資金可能會被凍結。所以我建議想要做Facebook廣告的朋友,請找.代理商....開....戶!(我會亂講?
  • APT黑客組織鎖定macOS用戶植入後門
    而在11月27日,趨勢科技公布他們近期發現的macOS後門程序,黑客藉由偽裝成Word文件的ZIP文件,誘使受害者打開而中招。該公司也表示,在他們公布這個後門程序攻擊細節的當下,許多的殺毒軟體還無法偵測為有害。至於黑客的身份為何?
  • 揭秘全美第一黑客組織Anonymous
    Anonymous這個詞僅僅意味著沒有名字或匿名身份,該組織是一個派系的匿名黑客或黑客活動分子。他們有自己的網站和IRC頻道,定期舉行聚會,專注於在線頭腦風暴,而不是做黑產。該組織使用一個投票系統,選擇用最好的方式處理任何情況。這個著名的黑客組織,擅長使用分布式拒絕服務(DDOS)攻擊政府網站、口碑比較好的企業網以及宗教網站。
  • 微軟報告:越南黑客團體在攻擊活動中部署加密挖礦惡意軟體
    微軟報告:越南黑客團體在攻擊活動中部署加密挖礦惡意軟體微軟周一表示,越南政府支持的黑客最近被發現在其常規網絡間諜工具包中部署加密貨幣挖礦惡意軟體。報告強調了網絡安全行業日益增長的趨勢,越來越多的國家支持的黑客組織也開始涉足常規的網絡犯罪活動,這使得人們更難區分經濟動機犯罪和情報收集行動。 越南團體Bismuth自2012年以來一直活躍。該組織一直在策劃複雜的黑客行動,包括在越南國內外,目的是收集信息,幫助政府處理政治、經濟和外交政策決策。但在周一發布的報告中,微軟表示,它最近觀察到該集團在夏季的策略發生了變化。
  • 大選年是非多 Facebook稱伊朗黑客傳播虛假信息
    據報導,伊朗黑客上周表示,伊朗黑客通過電子郵件向美國選民發出威脅,散布有關選舉系統遭到破壞的虛假信息,並在去年開展了一場針對中東的虛假宣傳活動。該帳戶引出了在Facebook和Instagram上的20多個其他帳戶,揭示出2019年針對以色列和沙烏地阿拉伯等國的散布虛假信息行動。
  • FACEBOOK有關 BM 廣告帳戶分享添加新的限制機制內容...
    (****注意:經銷商驗證使用的公司名稱要符合經銷商的定義,為廣告公司類型的主體)2> 關聯子母公司:至少提供以下一項或以上的證明:1)客戶需要提供有關的法律文件以證明公司之間的關係2)母公司和子公司的網頁有明顯的關聯
  • 遊戲主播對吃雞不滿與黑客一起作弊 居然才被封禁一個月
    據Kotaku報導,Twitch著名實況主Michael "Shroud" Grzesiek由於跟黑客一起在《絕地求生大逃殺(
  • 外媒:微軟公司稱多國黑客正在攻擊美國兩黨候選人的競選網站
    外媒:微軟公司稱多國黑客正在攻擊美國兩黨候選人的競選網站 澎湃新聞記者 南博一 2020-09-11 14:06 來源:澎湃新聞
  • 縱橫世界體壇的俄羅斯黑客組織,號稱比中國的和以色列的厲害
    他們因為揭發俄羅斯的有組織禁藥問題、包括有些同行死因可疑,而躲在美國。維塔利說:「我在看郵件,有一封寫給柳拉的郵件,讓她更改ADAMS的密碼,那是黑客的陷阱。幾天之後,世界反興奮劑組織通知我們,說帳戶被黑了,黑客知道我們住在哪裡了。我們害怕了。」因為斯特潘諾夫的告密,很多俄羅斯選手沒能參加裡約奧運會。
  • Facebook隱私洩露事件繼續發酵 黑客明碼標價出售聊天信息
    據BBC近日報導,有黑客宣稱其已經竊取1.2億個Facebook用戶帳號的私人信息,並試圖以每個帳戶10美分的價格在網站上出售,目前也公布了至少8.1萬個帳號。對此,BBC假扮有興趣購買兩百萬個帳戶的買家,與黑客取得了聯繫。
  • 亞馬遜帳戶關聯詳解
    前段時間,大概年初開始亞馬遜就有帳戶關聯的,6月3號亞馬遜開始大面積關聯封號,大批量賣家都因為帳號關聯被封店了,信息基本一致:你違法了亞馬遜商業解決方案第三條,簡而言之你和另外一個帳戶關聯了。案例一:某賣家的某帳戶突然無法登錄,賣家自己通過一些辦法拿到了該帳戶的關聯圖,發現他的幾個帳戶(不同資料,不同環境)都關聯到一起。之後B、C帳戶收到了關聯郵件,ABC三個帳戶互相之間都有交叉關聯因素。在此提一提大家:這三帳戶之間的關聯其實並沒有某個強關聯因素存在,例如IP關聯,信用卡關聯等。而是多個弱關聯因素同時存在導致的關聯封號。