伊組織對美發起新一輪攻擊

2021-01-11 51cto

研究人員近期發現了APT34利用新工具集進行的網絡活動。根據此次發現的網絡釣魚文件,伊朗黑客組織將美國Westat員工或Westat提供服務的組織作為攻擊目標。Westat是一家美國公司,為美國政府機構以及企業,基金會以及州和地方政府提供研究服務。

APT34背景

APT34(也稱為OilRig或Helix Kitten)是由伊朗政府支持的網絡間諜組織,自2014年以來一直活躍。該組織的目標多為國際組織,主要集中在中東地區。他們的目標行業包括政府機構,金融服務,能源和公共服務,電信以及石油和天然氣。2019年4月,該組織信息被揭露,包括受害者數據,黑客工具原始碼和APT34操作的數據(Web Shell和域信息)。

最近,FireEye揭露了APT34進行的魚叉式網絡釣魚攻擊,兩次活動所使用的技術和工具相似,夠確定此次針對Westat的攻擊也是同一個組織所為。

初始攻擊

在2020年1月下旬發現了名為survey.xls的文件,該文件看起來像是針對Westat員工或Westat客戶量身定製的員工滿意度調查。最初電子表格是空白的,僅當受害者啟用宏後調查表才會顯示給用戶,惡意VBA代碼開始執行。

VBA將zip文件解壓到臨時文件夾中,提取「Client update.exe」可執行文件並將其安裝到「C:UsersvalsClient update.exe」。「Client update.exe」是TONEDEAF惡意軟體修改版本,將其命名為TONEDEAF 2.0。最後,crtt函數創建計劃任務「CheckUpdate」。

提取的VBA代碼和功能與FireEye報告中分析的代碼相似:

此外還發現了一個類似的文件,名為「Employee satisfaction survey.xls」。

該文檔的「代碼頁」欄位是阿語,可見阿語是文檔作者Microsoft Excel版本上安裝的首選語言:


TONEDEAF 2.0

「Client update.exe」看起來是一個全新的後門惡意軟體,進一步的檢查顯示它是一個修改版本。TONEDEAF後門通過HTTP與命令和控制伺服器通信,接收和執行命令。FireEye最近的報告中提到了該工具是APT34組織定製工具之一。

TONEDEAF 2.0與原始版本的目的相同,但是它有一個經過改進的C2通信協議和代碼庫。與原來的TONEDEAF不同,TONEDEAF 2.0隻包含shell執行功能,不支持任何預定義的命令。它還包含了動態導入、字符串解碼和目標欺騙等新方法。

在執行時程序會檢查是否以「…」作為參數執行,如果在沒有正確參數,例如通過雙擊啟動它。它將向用戶顯示一個空白的窗口,使惡意軟體看起來像一個合法的應用程式。


TONEDEAF 2.0還隱藏API,api名稱以及dll被存儲為字符串,在運行時按需解碼和解析。

C2通信

後門使用HTTP進行C2通信,具有自定義編碼和通信機制。後門發送的消息包含HTTP查詢參數「?ser=<6 digits>」作為標識符。前三位是,後三位是。消息格式:

GET /dow?ser= 請求消息,用於從伺服器獲取要執行的命令。 POST /upl?ser== 回復命令消息,將執行的命令結果發送到伺服器。

在分析過程中C2處於活動狀態,但不斷向請求回復403 Forbidden HTTP錯誤代碼。 C2可能正在過濾目標,分析中發送的client_id參數與目標受害者參數不匹配。如果C2接受了ID,將使用和後門需要執行的命令的編碼消息進行回復。


該惡意軟體將在命令前添加「 cmd U c」來執行該命令,並使用POST回復消息將命令結果發送回C2。當通過瀏覽器訪問C2時,該站點嘗試模仿

https://docs.microsoft.com/en-us/,由於CSS配置錯誤無法正確顯示 :

還發現最近已生成與C2域匹配的SSL證書:

表明攻擊者正在過渡到HTTPS通信,提高其OPSEC功能並避免檢測。

原始TONEDEAF痕跡

通過對更改和新增部分的分析,有足夠證據可將TONEDEAF 2.0與TONEDEAF聚類在一起。 雖然大部分代碼已被修改,但總體流程和功能相似。 C2通信不同,但仍然與TONEDEAF相似,例如對受害者和伺服器使用三位數字標識符。此外,兩種惡意軟體中都在Windows狀態欄中創建了一個通知圖標。

VALUEVAULT 2.0

目前無法下載其他模塊,但是可以確認活動中使用了VALUEVAULT。 它是Golang中內置的瀏覽器憑證盜竊工具,是FireEye在分析APT34操作時發現的。用戶上傳的VALUEVAULT和TONEDEAF 2.0,與同一用戶上載到VirusTotal的Survey.xls文件僅相隔幾分鐘,表明這些惡意軟體屬於攻擊的一部分。

與以前的版本相比,此VALUEVAULT採用了更為簡化的方法,捨棄了許多功能和字符串, 現在僅支持Chrome密碼轉儲。

此外,VALUEVAULT 2.0是64位二進位文件,而VALUEVAULT 1.0是32位二進位文件。

總結

上個月APT34的最後一次操作是由FireEye揭露的,從目前的調查結果來看,本次針對美國公司的網絡攻擊行為也是該組織所為。對惡意軟體變種技術分析顯示,該組織已投入大量精力來升級其工具集,逃避檢測。

IOCs

manygoodnews[.]com c10cd1c78c180ba657e3921ee9421b9abd5b965c4cdfaa94a58e383b45bb72ca 4c323bc11982b95266732c01645c39618550e68f25c34f6d3d79288eae7d4378 a897164e3547f0ce3aaa476b0364a200769e8c07ce825bcfdc43939dd1314bb1 20b3d046ed617b7336156a64a0550d416afdd80a2c32ce332be6bbfd4829832c d61eecd7492dfa461344076a93fc2668dc28943724190faf3d9390f8403b6411

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 美宣布新制裁,伊重啟濃縮鈾提煉
    5日,伊朗總統魯哈尼宣布中止履行伊核協議的第四階段措施,並於6日重啟濃縮鈾提煉。德黑蘭被扣「恐怖主義最大後臺」帽子《華盛頓郵報》稱,自去年5月川普單方面宣布退出伊核協議以來,美國對伊朗的敵意一直沒有消退,「幾乎每周都有一位美國高級官員指責伊朗領導人『嗜血』『好戰』或發表其他貶損言論」。
  • 伊核問題牽動全球神經 使世界陷入「油恐慌」
    歐盟24日對伊朗採取新的制裁措施,關閉了伊朗國家銀行在英國倫敦、法國巴黎和德國漢堡的辦事處,另有15家伊朗企業和組織的資產也被凍結。20名與伊朗核計劃有關聯的伊「資深專家」被禁止進入歐盟成員國,他們在歐洲的資產也將被凍結,其中包括伊朗原子能組織主要負責人阿加扎德和伊朗革命衛隊總司令賈法裡。
  • 巴格達伊核問題會談結束 談判雙方未達成協議
    中新網5月25日電 綜合報導,為期兩天的新一輪伊朗核問題會談24日在伊拉克首都巴格達正式結束。歐盟外交與安全政策高級代表阿什頓會後表示,此次伊核問題會談沒有達成協議,各方將於6月18日至19日在莫斯科再次舉行會談。
  • 尋找新一輪產業革命突破口
    一般認為,技術革命是技術領域裡具有根本意義和廣泛影響的重大技術變革,是人類改造客觀世界的飛躍;新技術在各產業領域中被廣泛應用,形成新的生產力,引發產品供給、產業組織、行業結構、就業分布、市場需求以及產業體系的重大變革,從而深刻改變人類的生產生活方式、經濟增長以及價值觀念、心理狀態和道德觀念等。
  • 科技創新 引領未來 李乘伊院長受邀參加第十七屆中國科學家論壇
    2020年9月19日—20日第十七屆中國科學家論壇在北京舉行,醫學博士、北京乘伊岐黃中醫院院長李乘伊受邀參加此次論壇活動。2020年,新冠疫情阻礙了全球經濟發展,新一輪科技革命正在重構全球創新版圖。科技創新的意義被賦予新的內涵。
  • 陰陽師伊邪那美什麼時候出 新SSR式神伊邪那美技能介紹
    陰陽師伊邪那美是不少玩家期待六一上線的新SSR式神,可惜最後並沒有出。那麼到底伊邪那美什麼時候上線?技能效果如何呢?下面,就讓小編來告訴你吧!   一、新SSR式神伊邪那美介紹:   伊邪那美,又稱伊弉冉尊。日本神話中的母神,也是黃泉汙穢之女神,日本諸神是她與其兄伊邪那岐所生。
  • 伊朗副外長稱伊不會停止鈾濃縮也不運出濃縮鈾
    此前,美聯社援引伊朗議會議長拉裡賈尼的話報導稱,伊朗將會以富餘濃縮鈾作為籌碼與伊核問題六國進行談判,但伊朗議會隨後發表聲明,斥之為虛假報導。伊朗與伊核問題六國將於10月15日和16日在日內瓦舉行新一輪談判。阿拉格希表示,他將代表伊朗與六國進行談判,伊朗外交部長扎裡夫將在開幕式上闡述伊朗的提議。
  • 衝鋒,在新一輪洪水來到之前
    新華社武漢7月12日電 題:衝鋒,在新一輪洪水來到之前  新華社記者黃豔  驟雨暫歇,烈日爭空。雖然部分地區開始退水,但是抗洪搶險人員還在增加。「天公可以喘息,搶險不能喘息。」  從7日開始,湖北迎來5天左右的晴熱天氣,為迎戰新一輪洪水提供大好戰機。
  • Dropping Elephant:一個利用普通工具攻擊的網絡組織
    很快,我們就發現一個可能是來自印度的網絡犯罪組織正在亞洲地區大肆進行網絡間諜攻擊行動。受攻擊目標主要為多個同中國和中國國際事務有關的外交和政府機構。儘管攻擊者只配備了較舊的漏洞利用程序和普通的攻擊工具,但他們還是針對多個高級目標進行了攻擊,包括一些西方國家機構。
  • 《無雙大蛇3》井伊直虎玩法分析說明
    井伊直虎,雖然名字裡面有個虎,但在遊戲中是一個萌妹子。而且只最早出現的角色,戲份很多,是光榮注重塑造的定位,還賦予了神格,在戰鬥中起了不少的作用,而且有神格的小姐姐不僅很漂亮,而且很強,值得玩家親自去探索。這裡帶來的是《無雙大蛇3》井伊直虎玩法分析說明。
  • 千騰科技|DeFi 固定利率88mph於11月21日重啟新一輪流動性挖礦
    1、DeFi 固定利率生成協議 88mph 將於 11 月 21 日重啟新一輪流動性挖礦DeFi固定利率生成協議88mph宣布將於北京時間11月21日凌晨4點重啟新一輪流動性挖礦,新啟動的流動性挖礦同樣持續14天,將向參與用戶分發
  • 凝聚英語教研力量,探索一輪複習新路
    水母網09月29日訊(通訊員 楊美峰)2019年9月26日上午,由萊州市教研室組織的英語一輪複習教學備考會在萊州市第一中學文科樓會議室順利召開。參加本次研討會的有高中英語教研員沈學彥老師、各校高三英語教師及高一高二備課組長。我校高三英語老師也積極參與,認真學習。本次會議,教研室高度重視、精心安排,萊州一中組織嚴密、準備充分。
  • 井伊直虎的家系圖解說,井伊家之後也很在意
    井伊直虎的家系圖解說。井伊家之後也很在意!幕末明治維新戦國時代江戶時代因「女城主」而知名的井伊直虎。可是根據最新的發現,其實是男人這樣的見解出來了。本來井伊家就有各種各樣的人混淆,腦子裡就更放炮了。於是這次井伊直虎的家系圖新說和井伊家之後也包含易懂地解說!
  • 魔女兵器伊露卡電刀測評 伊露卡電刀怎麼樣
    想要了解伊露卡電刀的一切內容麼?趕緊來看看這篇文章吧。電刀優缺點  2.能夠閃避掉所有的普通攻擊和剪刀的大招。  3.操作簡單,易於上手。  4.R級兵器,獲取容易。  5.不吃武器強化等級,節省資源。  6.魔法面板,適應萌新配隊。  7.萬金油般的存在,生存有困難的隊伍都可以考慮。目前T0級別排序的武器。  8.你不覺得伊露卡非常萌嗎?
  • 境外APT組織「響尾蛇」再次 對我國發起攻擊事件報告
    境外APT組織「響尾蛇」再次 對我國發起攻擊事件報告 2019-10-18    今年「響尾蛇」APT組織活躍頻繁, 在9月份瑞星公司就已捕獲了「響尾蛇」針對各國駐華大使館以及某科技公司的APT攻擊。
  • 美國「退群」引發伊核問題懸念:伊朗會否重啟鈾濃縮
    當地時間2018年5月8日,美國華盛頓,美國總統川普在白宮宣布,美國將退出伊朗核問題全面協議,並重啟因伊核協議而豁免的對伊朗制裁。  視覺中國 圖新華社5月9日報導,美國總統川普8日宣布,美國將退出伊核協議,並重啟因伊核協議而豁免的對伊朗制裁。
  • 嘉定啟動新一輪社區居民大腸癌篩查工作
    為確保項目的順利實施,近日,區疾控中心組織全區13家社區衛生服務中心作大腸癌篩查工作專題培訓,圍繞2018年新一輪的任務量,對社區開展大腸癌篩查工作作進一步優化和完善。借鑑上一輪的工作經驗,各社區初篩工作根據任務量和定點醫院腸鏡檢查能力分組分批開展,保證篩查的有序進行。同時,採取社區分批、定點醫院分組的形式開展初篩和腸鏡檢查工作,確保項目的保質保量完成。
  • 伊對:以「網絡紅娘」模式實現戰略型CSR
    一些涉及綠色和平、環保、社會責任和人權等的非政府組織以及輿論也不斷呼籲,要求社會責任與貿易掛鈎。很多歐美跨國公司紛紛制定對社會作出必要承諾的責任守則,或通過環境、職業健康、社會責任認證應對不同利益團體的需要。今天,企業社會責任對於每個企業都不陌生,CSR的理論和實踐也在不斷的完善和進步。競爭理論創始人麥可·波特(Michael E.
  • 民粹主義思潮與美國的新一輪國家轉型
    此次川普政府上臺便與新一輪民粹主義興起有密切關係,川普政府團隊及其政策構想也帶有明顯的民粹特徵。無論川普政府執政地位如何變化,這股強大的民粹潮流都將持續影響美國政治,成為推動美國新一輪國家轉型的重要因素,並標誌著一個全新時代的開啟。由於一系列原因,此次民粹潮流攪動下的國家轉型必然異常艱難曲折,將給美國和整體國際形勢帶來重大改變。
  • 新世紀海灣戰爭一觸即發
    當前,海灣地區正在孕育一場新世紀的戰爭。有消息指出,美國去年8月就批准了對伊拉克的作戰計劃,按6個月的準備期計,今年2月就是開戰的時間;美國在去年底聖誕節過後就大規模開始向海灣地區調兵遣將,1月28日,美國總統布希在每年一度的國情諮文中明確告訴世界,對伊採取行動的時間就在幾周之內;美2月初兵力已達11萬多,已具備發動對伊戰爭的能力。