Dropping Elephant:一個利用普通工具攻擊的網絡組織

2020-12-06 CSDN技術社區

2016年2月,在收到一個合作夥伴的警報後,卡巴斯基實驗室的全球研究和分析團隊開始了一項調查。很快,我們就發現一個可能是來自印度的網絡犯罪組織正在亞洲地區大肆進行網絡間諜攻擊行動。受攻擊目標主要為多個同中國和中國國際事務有關的外交和政府機構。儘管攻擊者只配備了較舊的漏洞利用程序和普通的攻擊工具,但他們還是針對多個高級目標進行了攻擊,包括一些西方國家機構。

這種被稱為「Dropping Elephant」(又被稱為「Chinastrats」)的網絡犯罪攻擊行動可以說是並不複雜。攻擊者主要依靠社交工程技術和低成本的惡意軟體以及漏洞利用程序進行攻擊。但是,這種攻擊手段似乎非常有效,所以這個網絡犯罪組織相當危險。從2015年11月到2016年6月,該犯罪組織對全球數千個目標發動了攻擊。除此之外,他們在攻擊開始的最初幾個月,就從至少數十個受害者那裡成功竊取到文件。

 

攻擊工具:簡單但是有效

· 在初始攻擊時,Dropping Elephant網絡犯罪組織會發送大量郵件到之前收集的同被攻擊目標有關的郵件地址。攻擊者發送的魚叉式釣魚攻擊郵件包含獲取遠程內容的參考,這些內容沒有嵌入郵件本身,而是需要從外部資源下載。郵件本身沒有任何惡意功能,僅包含一個簡單的「ping」請求。一旦受攻擊目標打開郵件,會發送ping請求到攻擊者的伺服器。之後,會自動發送一條包含收件人基本信息的消息給攻擊者,其中包括:受害者的IP位址、所使用的瀏覽器類型以及受害者使用的設備類型和位置信息。

 

· 利用這種簡單的手段,攻擊者可以過濾出最重要的攻擊目標,之後實施更具針對性的魚叉式釣魚攻擊。這種郵件通常使用包含CVE-2012-0158漏洞利用程序的Word文檔,或者使用包含CVE-2014-6352漏洞利用程序的PowerPoint文檔。這兩種漏洞利用程序早就已經公開,但是仍然有效。

· 有些受害者還會遭遇水坑式攻擊:受害者會收到一封郵件,其中的連結指向一個偽裝成專注中國對外事務的政治新聞門戶網站。該網站上的大部分連結指向一種PPS格式(PowerPoint文檔)的內容,其中包含惡意代碼。

 

儘管攻擊者利用的漏洞已經得到微軟公司的修補,攻擊者仍然能夠依靠社交工程技巧感染受攻擊目標,前提是受攻擊者忽視多個安全警告,仍然堅持啟用文檔中的危險功能。惡意PPS中的內容是仔細篩選過的,其中包含一些真實的廣受關注的地緣政治話題,所以這些文檔看上去很真實,很容易獲取受害者的信任,從而打開這些文檔。這種攻擊手段導致很多受害者被感染。

 

· 成功利用漏洞後,會在受害者計算機上安裝一系列惡意工具。

 

· 之後,這些攻擊會收集和發送以下類型的數據到攻擊者:Word文檔、Excel表格、PowerPoint演示文檔、PDF文件、保存在瀏覽器中的登陸憑證。

除了社交工程攻擊手段和漏洞利用程序攻擊外,Dropping Elephant使用的一款後門程序還使用了借自其他攻擊組織的C&C通訊手段:將命令和控制伺服器(C&C)的真實位置以文章評論的形式留在合法的公共網站上。這種技巧之前就被發現過,只是在Miniduke和其他攻擊組織的實施過程更為複雜。網絡罪犯之所以這樣做,目的是讓調查攻擊變得更為複雜。

 

根據卡巴斯基實驗室研究人員掌握到的受攻擊目標信息,Dropping Elephant主要針對兩大類組織和個人進行攻擊,分別為:基於中國的政府和外交機構以及同上述機構有關的個人,此外還包括這些機構位於其他國家的合作夥伴。

 

卡巴斯基實驗室的專家在全球範圍內共發現幾百個被攻擊目標,其中大多數位於中國,其他被攻擊目標則位於巴基斯坦、私立拉開、烏拉圭、孟加拉、臺灣、澳大利亞、美國和其他一些國家,或者同這些國家有關。

 

有跡象顯示,這一攻擊組織來自印度。但是另一方面,沒有切實的證據顯示這次攻擊行動同政府支持有關。

 

對攻擊行動的分析顯示,攻擊者所在的時區似乎是在UTC+5或UTC+6。有趣的是,從2016年5月開始,卡巴斯基實驗室的研究人員發現該攻擊組織在一個新的地區展開了新的攻擊行動,這一地區包括太平洋標準時區地區,其攻擊時間也對應美國西海岸的辦公時間。發生這一現象的原因,可能是Dropping Elephant團隊中新增了攻擊成員。

 

卡巴斯基實驗室全球研究和分析團隊亞太區研究中心總監 Vitaly Kamluk表示: 「儘管使用了簡單和廉價的工具和漏洞利用程序,但這一攻擊團隊似乎獲取到大量有價值的情報信息。可能是由於這一原因,該攻擊組織在2016年5月進行了擴張。這次擴張也表明,這次的攻擊行動不會很快結束。符合被攻擊者特徵的組織和個人一定要加強防範。好消息是,我們還未發現這一攻擊組織使用複雜的、難以被檢測的攻擊手段和工具進行攻擊。這意味著他們的攻擊行為很容易被識別。但是這一情況可能隨時會改變。」

 

卡巴斯基實驗室願意同受影響國家的計算機緊急響應小組和執法機關合作,將相關攻擊情報告知受感染組織和個人,幫助他們清除威脅。

 

為了保護自己以及您所在組織不受這種網絡間諜攻擊組織的侵害,卡巴斯基實驗室的安全專家建議採取以下安全措施:

 

· 遵循基礎的網際網路安全規則行事:不要打開來自未知發件人的郵件附件,定期更新所使用的軟體和作業系統;

 

· 使用可靠的能夠應對最為複雜的網絡威脅的安全解決方案;

 

· 一定要注意,有些看上去合法(正常)的文檔可能是針對你所在企業或組織進行的針對性攻擊的第一階段。大型企業可以使用反針對性攻擊解決方案攔截企業網絡中的危險行為,在惡意軟體安裝和竊取數據之前將其攔截;

 

· 目前,確保安全的最佳辦法是時刻關注針對性攻擊的最新演化情況。使用威脅情報服務了解攻擊者使用的最新攻擊手段,掌握何種保護手段能夠讓這些攻擊手段變得無效。

卡巴斯基實驗室的解決方案將Dropping Elephant惡意軟體檢測為:

· Exploit.Win32.CVE-2012-0158;

· Exploit.MSWord.CVE-2014-1761;

· Trojan-Downloader.Win32.Genome;

· HEUR:Trojan.Win32.Generic.

· Trojan.Win32.Agent.ijfx

· Trojan-Ransom.Win32.PolyRansom.bel

· Trojan.Win32.Autoit.fdp

卡巴斯基實驗室解決方案還能夠檢測攻擊所使用的文檔中的漏洞利用程序。

 

想要了解更多關於Dropping Elephant網絡間諜組織的詳情,請閱讀我們在Securelist.com上的博文。

 

卡巴斯基實驗室APT情報報告服務客戶可以獲取到有關Dropping Elephant的報告全文。要了解更多,請點擊:http://www.kaspersky.com/enterprise-security/apt-intelligence-reporting

Learn more about how Kaspersky Lab products can protect users from this threat.

了解更多關於卡巴斯基實驗室產品如何保護用戶免受此威脅請點擊。

 

關於卡巴斯基實驗室

卡巴斯基實驗室是一家成立於1997年的全球網絡安全公司。卡巴斯基實驗室不斷將深度威脅情報和安全技術轉化成最新的安全解決方案和服務,為全球的企業、關鍵基礎設施、政府和消費者提供安全保護。公司提供全面的安全產品組合,包括領先的端點保護解決方案以及多種針對性的安全解決方案和服務,全面抵禦複雜的和不斷演化的數字威脅。全球有超過4億用戶使用卡巴斯基實驗室技術保護自己,我們還幫助全球270,000家企業客戶保護最重要的東西。

 

更多信息請訪問www.kaspersky.com.cn。

 

聲明:CSDN登載此文出於傳遞更多信息之目的,並不意味著贊同其觀點或證實其描述。

相關焦點

  • FortiGuard實驗室預測:智能邊緣被利用將顯著改變未來網絡攻擊的...
    為了防患未然,我們必須將所有邊緣整合到一個規模更大的集成式、自動化安全架構平臺中,且該平臺可跨核心網絡、多雲環境、分支機構和遠程辦公環境無縫運行。」令網絡犯罪分子竊喜的是,在這些邊緣全部互連之際,許多組織為了追求性能和數位化轉型而犧牲了集中可視性和統一控制。因此,網絡攻擊者企圖利用這些環境升級攻擊手法,並借著 5G 的速度和規模為非作歹。木馬演變,瞄準邊緣:雖然最終用戶及其家用設備已經成為網絡犯罪分子的目標,但老辣的攻擊者只把他們當作進一步行動的跳板。
  • 伊組織對美發起新一輪攻擊
    研究人員近期發現了APT34利用新工具集進行的網絡活動。根據此次發現的網絡釣魚文件,伊朗黑客組織將美國Westat員工或Westat提供服務的組織作為攻擊目標。Westat是一家美國公司,為美國政府機構以及企業,基金會以及州和地方政府提供研究服務。
  • 科普貼|一種廣泛存在的黑客攻擊——ATP攻擊
    APT的攻擊手法,在於隱匿自己,針對特定對象,長期、有計劃性和組織性地竊取數據,這種發生在數字空間的偷竊資料、搜集情報的行為,就是一種「網絡間諜」的行為。來源:百度百科APT攻擊是一個集合了多種常見攻擊方式的綜合攻擊。
  • 小米掃地機器竊聽器會被黑客利用? 雷射雷達是攻擊入口
    有時候,掃地機器人是一個快樂生活的忙碌上班族。每天上班,接送孩子,回家看到地板已經打掃乾淨,真的有點感動。今天我們一起來看看掃地機器人這個黑科技!3oGEETC-電子工程專輯 3oGEETC-電子工程專輯黑客如何竊聽信息?一項最新研究告訴我們,家裡的掃地機器人都可能其成為「作案工具」。
  • 常見的網絡攻擊有哪些?
    近期的網絡攻擊有些頻繁,晚上凌晨左右一般會接好幾個電話,反映的都是不同的網絡攻擊。有些病毒攻擊不在我們的解決範圍內,今天墨者安全主要針對DDOS攻擊,CC攻擊防禦的等給大家分享一些常見的網絡攻擊類型。」,其前身名為Fatboy攻擊,是利用不斷對網站發送連接請求致使形成拒絕服務的目的。
  • White elephant不是「白象」?See the elephant也不是看見大象?
    大家都知道elephant是大象的意思,大象其實是一種很聰明的動物,如果小夥伴們有去過動物園的話,還能看見大象寫字畫畫或踢足球呢!在英語中,和elephant有關的詞組也相當有意思,有些背後還有小故事呢!比方說,在某些情境下,white elephant不是「白象」?See the elephant也不是看見大象?為啥呢?
  • Lizard Squad出售DDoS攻擊工具 每月最低6美元
    黑客組織Lizard Squad本周推出了一款DDoS(分布式拒絕服務)攻擊工具Lizard Stresser,與以往不同的是,該工具並非「自娛自樂」,而是被當作商品被出售。據悉該服務分為8種,價格為每月6美元至130美元不等。
  • My cellphone keeps dropping calls什麼意思?
    My cellphone keeps dropping calls什麼意思?只會用中文讀懂英語My cellphone keeps dropping calls?所以,My cellphone keeps dropping calls什麼意思?
  • 卡巴斯基實驗室的預測:2021年金融組織面對的網絡威脅有哪些?
    Gram是Telegram基於TON區塊鏈系統的發行通用代幣,一方面,區塊鏈攻擊與網際網路攻擊是技術同源的,另一方面,區塊鏈攻擊的場景更加多元化,給黑客帶來了很多攻擊的想像。倒賣銀行訪問權限:黑市上有很多銀行訪問權限的倒賣活動,有的價格還很優惠,賣家號稱可以提供對全球各家銀行的遠程訪問。通常,攻擊者利用一個或多個漏洞,然後將其轉售給具有財務動機的黑客,包括有針對性的勒索軟體運營商。
  • 講中文的網絡間諜組織 APT10 向東南亞蔓延
    在密切關注臭名昭著的網絡間諜組織APT10的活動後,卡巴斯基發現該組織針對東南亞地區的組織進行了新的感染嘗試。這家全球網絡安全公司在去年10月至12月期間以及2019年2月至5月期間,監控到新一輪的針對馬來西亞醫療和健康設施的攻擊。
  • 網上宣洩加劇人言可畏 網絡人身攻擊成世界公害
    在網絡時代之前,男人被甩後為洩憤,可能會對著前女友的照片擲飛鏢,但如今發洩的方式多種多樣,網上報復就會輕易地使對方名聲掃地。網絡人身攻擊作為一種網絡暴力現象,在全球範圍內泛濫已有10年左右,這與各種各樣的即時聊天工具不斷流行有很大關係。
  • 網絡攻擊和防禦手段及其可能造成的後果
    常見的攻擊方法埠掃描:網絡攻擊的前奏網絡監聽∶區域網、HUB、ARP欺騙、網關設備郵件攻擊︰郵件炸彈、郵件欺騙網頁欺騙∶偽造網址、DNS重定向密碼破解∶字典破解、暴力破解、md5解密漏洞攻擊:溢出攻擊、系統漏洞利用種植木馬︰隱蔽、免殺、網站掛馬、郵件掛馬DoS、
  • 網絡安全測試必備工具
    授之於魚不如授之以漁常見的網絡安全測試工具主要類型包括系統發現命令行工具,埠掃描工具以及網絡協議分析工具,這些工具也是常用於網絡安全滲透測試。換句話說,系統發現命令行工具就是發現在網上連著的設備,如臺式機,筆記本電腦,手機,路由,防火牆,入侵檢測系統等,而且還能發現網絡中如果IP位址是自動分配,發現兩臺或多臺設備共用一個IP導致IP衝突的情況。常見的系統發現命令行工具有ARP-SCAN,ARPING等。工作原理基本上就是向區域網中所有可能的ip地址發出arp請求包,如果得到arp回應,就證明區域網中某臺主機使用了該ip。
  • 你是否能抵禦這些常見類型的網絡攻擊?
    水坑式網絡釣魚攻擊水坑攻擊是受感染的網站,可以利用軟體或設計中的漏洞來嵌入惡意代碼。一個眾所周知的例子是消費者網站惡意軟體活動MageCart。至少有六個犯罪集團使用此工具包,特別是在支付卡信息瀏覽漏洞利用中,該漏洞使用主要零售商的結帳頁面上的JavaScript代碼來竊取憑據。去年,發現了此類攻擊,這次活動在全球範圍內侵入了超過4萬臺機器,使用漏洞攻擊和利用弱配置等攻擊技術,這是通過定位託管熱門網站的CMS伺服器,運行HP Data Protector的備份伺服器,DSL數據機和物聯網設備以及其他基礎設施來實現的。
  • 轉型中的製造業成網絡攻擊主要受害者
    2020年,製造企業遭受到的網絡攻擊威脅比以往任何時候都要多。網絡犯罪組織和國家級攻擊組織為竊取智慧財產權、數據或通過勒索攻擊獲取經濟利益,令製造業成為全球受威脅最大的行業之一。
  • 境外APT組織「響尾蛇」再次 對我國發起攻擊事件報告
    境外APT組織「響尾蛇」再次 對我國發起攻擊事件報告 2019-10-18    今年「響尾蛇」APT組織活躍頻繁, 在9月份瑞星公司就已捕獲了「響尾蛇」針對各國駐華大使館以及某科技公司的APT攻擊。
  • 假面攻擊(Masque Attack)詳細分析與利用
    在而後者是通過使用相同的bundle ID,替換手機上已有從app store上下載安裝的APP應用程式,替換後的APP可以獲取該應用程式的的用戶敏感數據,比如第三方郵件應用下郵件信息,也可以作為跳板,通過已知漏 洞繞過應用層的sandbox保護,對系統層進行攻擊。
  • See the elephant可不是了看見大象
    See the elephant|見世面,見多識廣① He has gong to many cities all over the world.He called himself seeing the elephant.他去過世界上很多城市,他說自己見過世面② See the elephanttoday at long last !今天總算見過世面了!
  • 【有聲繪本故事】《The Flying Elephant》會飛的大象
    There was an elephant on the roof. 有一隻大象在屋頂上。 The elephant looked funny. 大象看上去很滑稽。
  • 「網警提醒」基礎網絡攻防之DDoS攻擊
    DDoS攻擊對於大多數人而言非常神秘它卻是一種最常見的網絡攻擊方式01什麼是DDoS攻擊DDoS:Distributed Denial of Service中文名:分布式拒絕服務所謂分布式拒絕服務攻擊是指處於不同位置的多個攻擊者同時向一個或數個目標發動攻擊,或者一個攻擊者控制了位於不同位置的多臺機器並利用這些機器對受害者同時實施攻擊