俄羅斯Turla黑客組織用於APT攻擊5年之久

2020-12-20 十輪網

網絡安全研究人員於周三披露了先前無記錄可查的後門程序與文件竊取器,自2015年至2020年初,該惡意軟體已被部署用來鎖定特定目標。

網絡安全公司ESET研究人員以「Crutch」代碼來稱呼這個惡意軟體,並認為其背後是Turla(又名毒熊Venomous Bear或毒蛇Venomous Snake)組織所為,它是位於俄羅斯的先進黑客組織,特別以通過各種水坑式攻擊(Watering Hole)和魚叉式網絡釣魚(Spear-fishing)手法與惡意活動,來對政府、大使館和軍事組織發動大規模攻擊而聞名。

這家網絡安全公司在一份分析報告中指出:「這些工具旨在將機密敏感文件和其他文件外洩到被Turla黑客所控制的Dropbox帳號中。」這個後門植入工具被秘密地安裝在歐盟某一未具名國家外交部所屬的幾臺機器上。

除了確定2016年的Crutch樣本與Turla另一隻名為Gazer的第二階段後門程序之間存在緊密關聯之外,在他們多樣惡意工具集中的這隻最新惡意軟體更顯示出,該組織持續關注對高調目標進行間諜活動和偵察。

Crutch的散播不是通過Skipper組件(由Turla開發的第一階段植入工具),就是經由PowerShell Empire這隻漏洞攻擊後(Post-Exploitation)代理程序來進行,這兩種不同版本的惡意軟體是在2019年中期前後發現的。

前者包括一個後門,可以通過官方HTTP API而與硬編碼的Dropbox帳號進行通信,以接收命令並上傳結果,而較新的版本(「Crutch v4」)避開了一項新功能的設置,該功能可以通過Windows Wget公用程序,自動將本地端及移動硬碟中發現的文件上傳到Dropbox上。

「該攻擊的複雜性和發現的技術細節進一步強化了這樣的看法,也即Turla黑客組織擁有大量的資源來運行如此龐大而多樣的軍火庫。」ESET研究人員Matthieu Faou表示。「此外,Crutch能夠濫用合法基礎設施(也即本文中講到的Dropbox)來繞過某些安全防護層,以便融入正常的網絡流量中,同時將竊到手的文件外洩出去,並接收主控者發出的命令。」

(首圖來源:pixabay)

相關焦點

  • FireEye遭APT攻擊?!針對企業的APT攻擊是如何發生的?
    本周二,全球領先的APT防禦企業FireEye透露其系統遭到APT攻擊。作為最早提出APT-1報告的安全廠商,FireEye多次通過報告的形式,針對地區網絡發展、國家網絡戰略、新型APT組織等發聲。該公司表示,黑客利用「新穎技術」竊取了滲透測試工具包,而這可能會在全球範圍內引發新的攻擊。
  • APT組織StrongPity攻擊土耳其和敘利亞
    1 APT組織StrongPity攻擊土耳其和敘利亞Bitdefender研究人員最近發現APT組織StrongPity一直針對土耳其和敘利亞的受害者。研究人員調查發現攻擊者對庫德人社區尤其感興趣,還發現其中一個行動似乎是從2019年10月1日開始的,恰好與土耳其發動了對敘利亞東北部的軍事攻勢「和平之春」行動(Operation Peace Spring)相吻合,目前還沒有直接的證據表明,StrongPity是支持土耳其的軍事行動的APT組織,但與受害者檔案和分析樣本時間戳構成了一個有趣的巧合。
  • 360證實越南黑客組織竊取我國抗疫情報 APT攻擊危害加劇
    DoNews 5月7日消息(記者 趙晉傑)網絡安全企業360本周四發布消息稱,該公司的技術研究團隊,近期證實有黑客組織在不斷嘗試竊取我國醫療衛生行業的相關機密。通過360安全大腦多次監測、追蹤到的證據分析證明,該組織被鎖定為越南黑客組織APT32(海蓮花OceanLotus)。
  • 伊隆·馬斯克(Elon Musk)確認特斯拉(Tesla)是俄羅斯黑客攻擊的目標
    DriveTeslaCanada.ca正確地指出:「這是一次嚴重的攻擊。」當我們告訴您去年8月22日被聯邦調查局逮捕的俄羅斯黑客時,我們懷疑他和他的團隊正計劃襲擊特斯拉。這就是DriveTeslaCanada.ca提出的,這是可行的。可悲的是,FBI文件中沒有任何內容可以確認這一點。
  • 縱橫世界體壇的俄羅斯黑客組織,號稱比中國的和以色列的厲害
    頻道在200個國家停播了,他們被攻擊了。凌晨,15位法國信息安全機構的專家過來,拯救頻道。裡約奧運會期間,國際奧委會被網絡攻擊不低於5億次,其中有簡單的盜用密碼,也有25次試圖讓奧運會中止的嘗試。法國信息安全機構的主管吉羅姆·普巴爾,必須通過法國國防部秘書處的軍用電話和電腦才能聯繫得上。他說:「TV5世界臺的攻擊很複雜。
  • 美國正遭遇「史上最嚴重」黑客攻擊,俄羅斯是幕後黑手?
    這場黑客攻擊上周日首次被曝出,此後美國財政部、國土安全部、商務部、能源部、國務院等眾多聯邦政府機構,以及科技巨頭微軟等許多財富500強企業都表示遭到攻擊。目前暫不清楚黑客是否獲取了任何機密信息,但有一些專家稱黑客可能在尋找核武器機密信息以及其他先進武器設計圖等。針對美國政府的攻擊可能數月前就開始。
  • APT黑客組織鎖定macOS用戶植入後門
    而在11月27日,趨勢科技公布他們近期發現的macOS後門程序,黑客藉由偽裝成Word文件的ZIP文件,誘使受害者打開而中招。該公司也表示,在他們公布這個後門程序攻擊細節的當下,許多的殺毒軟體還無法偵測為有害。至於黑客的身份為何?
  • 谷歌發布 2019 年政府黑客攻擊報告:近 4 萬次警告,黑客攻擊對象更...
    雷鋒網消息,據外媒報導,近日,谷歌發布報告稱,2019 年向用戶發出了大約 4 萬次國家支持黑客攻擊的警告,受到攻擊的帳號所有者主要為政府官員、記者、異議人士和地緣競爭對手。同時,與 2018 年相比,警告數量減少了 25% ,這一下降的原因可能是谷歌實施的防禦措施的效率提高,但依舊不能低估攻擊複雜程度的風險。
  • 美國遭黑客攻擊賴上俄羅斯,俄反擊:我們才是受害者
    路透社在報導中稱「疑似俄羅斯黑客」監控了美國財政部的郵件,還援引消息人士的說法稱,俄羅斯是此次黑客攻擊事件的幕後主使。而《華盛頓郵報》更是給出了可能參與大規模網絡攻擊的黑客組織,其報導稱,一個與俄羅斯情報機構有關的黑客組織「APT29」可能參與了網絡攻擊,並且這個黑客組織還有前科,曾在歐巴馬政府時期入侵過美國國務院、白宮等其他機構的網絡。
  • 谷歌發布2019 年政府黑客攻擊報告 零日漏洞攻擊目標更為明顯
    據外媒報導,近日,谷歌發布報告稱,2019 年向用戶發出了大約 4 萬次國家支持黑客攻擊的警告,受到攻擊的帳號所有者主要為政府官員、記者、異議人士和地緣競爭對手。 同時,與 2018 年相比,警告數量減少了 25% ,這一下降的原因可能是谷歌實施的防禦措施的效率提高,但依舊不能低估攻擊複雜程度的風險。
  • 美財政部遭外國黑客襲擊 西媒果然賴上了俄羅斯
    來源:觀察者網原標題:美財政部遭外國黑客襲擊,西媒果然賴上了俄羅斯【文/觀察者網 劉程輝】美國政府又遭黑客入侵了?路透社:疑似俄羅斯黑客監控了美財政部郵件消息人士透露,黑客侵入了NTIA使用的辦公軟體——微軟的Office 365,導致該機構人員內部郵件往來被監控了數月之久。另一位美國政府高級官員也表示,有跡象表明,NTIA電子郵件遭監控一事可追溯至今年夏天,只不過最近才被發現。
  • 2020年第三季度APT攻擊趨勢分析(下)
    自去年12月以來,卡巴斯基一直在追蹤LODEINFO,一種用於定向攻擊的無文件惡意程序。在此期間,卡巴斯基觀察了幾個版本的開發者開發的惡意程序。5月,卡巴斯基檢測到針對日本外交組織的v0.3.6版本。之後不久,卡巴斯基也檢測到v0.3.8。卡巴斯基的調查揭示了攻擊者在橫向移動階段的操作方式:在獲得所需數據之後,攻擊者將刪除其攻擊痕跡。
  • 利用BusyBox組件進行物聯網設備攻擊的黑客組織惡意行為分析報告
    通過運行/bin/busybox <applet>命令,就可以執行<applet>指定的功能。例如:為了進一步簡化命令,BusyBox還提供了符號連結功能,例如:2BusyBox在物聯網設備中應用廣泛,安全問題湧現由於BusyBox容易編譯、配置和使用,它在嵌入式Linux作業系統中應用廣泛。
  • 紅帽的 ​Ceph 和 Inktank 代碼庫遭到黑客攻擊
    紅帽公司聲稱,Ceph 社區項目和 Inktank 下載網站上周遭到黑客攻擊,一些代碼可能受到了損壞。上周紅帽遭到了一次非常令其不快的意外事件。
  • 世界頂級網絡安全公司宣布自己被黑……矛頭直指俄羅斯
    網絡安全公司火眼(FireEye)周二宣布,自己的系統被黑客攻破了,後者"利用最新科技"盜取了自己的安全工具,這些工具可以用於進一步在世界上其他地方發動黑客攻擊。火眼的聲明將黑客稱為"一個擁有頂級攻擊能力的國家",外界認為這是指俄羅斯的情報機構。火眼公司是全球頂級的網絡安全供應商,美國政府部門和企業在遭受黑客襲擊、或懷疑自己遭受襲擊時,往往首先尋求它的幫助。
  • 美國財政部被黑客監視長達數月,CISA 和 FBI...
    更為可怕的是,時間長達數月之久,而美國財政部最近才發現。報導稱,這一消息已得到美國政府方面的確認,FBI 已經展開了緊急調查工作。目前還不清楚到底有哪些信息可能被竊取,或者哪個外國政府參與其中。它曾黑過五角大樓;除此之外「Cozy Bear」還與「奇幻熊(另一個俄羅斯黑客組織)」曾多次企圖入侵荷蘭各部,包括總務部。「Cozy Bear」黑客組織同樣參與了針對 DNC 的網絡攻擊活動,而該組織也被認為是俄羅斯聯邦安全局 FSB 的下屬黑客組織。
  • 俄羅斯黑客攻擊美國政府?白宮高官中斷外訪緊急回國
    據美國《華爾街日報》網站12月15日報導,白宮國家安全顧問羅伯特·奧布萊恩15日縮短了訪問歐洲多國的行程返回美國,處理一起被懷疑是俄羅斯黑客攻擊美國政府機構的事件。
  • 美財政部遭黑客入侵,黑客用了美國產攻擊軟體,既丟面子又丟裡子
    目前美國財政部、商務部等部門正在評估遭受的損失,美國聯邦調查局已經習慣性地把這一系列黑客入侵行動推定為俄羅斯所為。網絡安全公司FireEye還表示,黑客竊取了他們研發的一種黑客工具,美國境內的一部分攻擊行動是利用該公司研發的黑客工具進行的。長期以來,美國聯邦機構一直是各國黑客重點關注的目標,希望藉此深入了解美國政府的人員和政策。與俄羅斯有聯繫的黑客在2014年曾經侵入了美國國務院的電子郵件系統,並使系統徹底感染,以至於美國專家不得不先切斷系統與網際網路聯繫,才能徹底消除木馬軟體。
  • 2019年最嚴重的黑客攻擊,網絡攻擊和數據洩露
    網絡攻擊,犯罪黑客團體和數據洩露的危害不會很快消失。 在過去的幾年中,頭條新聞不斷出現,包括醫療信息,帳戶憑證,公司電子郵件和內部敏感的企業數據被盜。 網絡攻擊或數據洩露發生的原因各不相同。
  • 迎戰APT高級威脅攻擊,360安全衛士主防7.0震撼上線!
    而素來有「網空殺手」之稱的高級持續性攻擊(APT)更是以「黑雲壓城」之勢,牢牢佔據著攻防鏈最頂端的位置。通常,這類高級別黑客組織會利用遠控RAT木馬,配合社會工程學手段入侵目標系統並長期駐紮,進而通過鍵盤紀錄、截圖、錄音等RAT木馬功能進行大規模情報竊取等惡意行為。