从白宫遭袭击事件看APT攻击

Pawn Storm活动激增,锁定北大西洋公约组织(NATO)与美国白宫

一直长期活跃的Pawn Storm“高级持续性威胁”(Advanced PersistentThreat,以下简称APT攻击)活动在新的一年呈现爆炸性成长,植入了新的基础架构,同时也开始锁定北大西洋公约组织(NATO)会员国,甚至是美国白宫。这是趋势科技持续研究其背后黑客组织得到的最新情报,同时也是2014年10月份Pawn Storm研究报告的后续补充。

Pawn Storm 攻击活动:背景

PawnStorm是一项专门从事经济和政治间谍活动的攻击活动,其目标广泛,包括:军事、政府、国防工业、媒体等等。

该组织是由一群处心积虑的黑客构成,至少从2007年开始活跃至今,其犯案模式非常固定,我们为其所取的名称,是根据黑客联合搭配多种工具和手法来袭击单一目标的作法,与西洋棋中的Pawn Storm(小兵联合攻击)策略如出一辙。

该组织运用了三种非常容易辨别的攻击手法:第一种是发送含有恶意Microsoft? Office文件的网络诈骗性邮件,文件当中暗藏专门窃取数据的 SEDNIT、Sofacy恶意软件;第二种是在波兰政府的一些网站上植入某些漏洞攻击程序,让浏览者感染恶意软件;第三种则是利用网络诈骗性电子邮件来将用户诱导至假冒的Microsoft Outlook Web Access(OWA)登陆网页。

PawnStorm主要攻击对象为美国及其盟友的军事单位、政府机关和媒体机构,我们判断该组织也曾攻击俄罗斯异议团体以及那些和克里姆林宫作对的团体,此外,乌克兰激进团体与军事单位也在攻击之列,因此有人揣测该组织可能跟俄罗斯政府有所关联。

今年二月,趋势科技观察到Pawn Storm又有新的活动,并发现一个专门攻击Apple用户的iOS间谍程序。

Pawn Storm 的最新发展

该组织在2015年第一季活动频繁,最值得关注的是他们设立了数十个漏洞攻击网址与十几台新的幕后操纵(C&C)服务器,专门锁定北大西洋公约组织会员国以及欧洲、亚洲与中东国家的政府单位。

与以往手法不同的是,Pawn Storm还会发送精心特制的电子邮件来诱骗用户点击某个恶意链接。

(图1网络诈骗性邮件范例)

在其中一个案例中电子邮件的主题是有关欧盟发起的“南部天然气走廊”(Southern Gas Corridor)计划,该计划的目标就是希望能减少对俄罗斯天然气的仰赖。除此之外,还有一些和政治地缘相关的其他邮件主题,例如俄罗斯和乌克兰之间的冲突,以及欧洲安全与合作组织(OSCE)的“开放天空咨询委员会”(Open Skies ConsultativeCommission)。

这些电子邮件通常内含一个看似正常的新闻网站链接,一旦点击该链接,浏览器就会执行一段系统识别程序码,偷偷将用户的操作系统版本、时区、浏览器版本以及安装的插件等等信息传送给黑客。当系统满足某些特定条件时,这个假冒的新闻网站就会显示一个用户必须安装HTML5插件才能查看网站内容的消息,如果用户Linux系统此插件则是X-Agent或Fysbis间谍软件,若用户是Windows系统此插件则是Sednit恶意软件。

(图2恶意 HTML5 插件安装信息画面)

老掉牙的手法

PawnStorm黑客组织目前仍仰赖网络诈骗的手法,事实上,在2014年秋季,他们曾经设立一个假美国大型公司OWA邮箱,专门贩卖发电厂所需的核燃料。

(图3假冒的美国核燃料公司企业网站电子邮件登入网页)

我们不难想象若黑客成功入侵这样的企业将造成多么严重的后果,除此之外还有一些其他的假OWA服务器,包括专门针对两个欧洲北约会员国军事单位的新服务器,今年二月,我们也发现了假乌克兰北约联络处邮箱系统的网页。

美国白宫遭到袭击

该组织也正虎视眈耽地看着美国白宫,他们锁定了热门的社交网络博客,就在这些博客访问了奥巴马总统后四天后,于2015年1月26日发动Gmail网络诈骗性邮件攻击,这是一个典型的跳岛式攻击技巧,黑客攻击的不是最终目标,而是与最终目标有联络且安全防御较弱的企业或个人。

另一个类似的案例,一家美国大型新闻机构的知名军事发言人的个人邮箱在2014年12月也遭到同样的攻击,导致他很可能泄漏了自己的账号密码,随后,Pawn Storm攻击了该新闻机构大约55名员工的公司账号。

企业必须对这类攻击随时保持高度警戒,因为Pawn Storm黑客组织会大费周章地让其电子邮件看起来是合法的,美国、欧洲、亚洲国家的军事及政府单位必须设置适当的高级网络安全工具来封锁网络诈骗性攻击,防止恶意软件下载,并且提升用户的网络安全教育来降低攻击的危险。

时间: 2024-08-07 09:14:08

从白宫遭袭击事件看APT攻击的相关文章

< APT 攻击>看起来是 .PPT 附件,竟是 .SCR !!

趋势科技曾经在2013年下半年度目标攻击综合报告里指出,发现了好几起APT攻击-高级持续性渗透攻击 (Advanced Persistent Threat, APT) /目标攻击相关的攻击活动. 趋势科技目前正在监视一起专门针对行政单位的攻击活动.趋势科技将这起特定攻击活动命名为PLEAD,来自于其相关恶意软件所发出后门指令的字母. 此次攻击活动的进入点是通过电子邮件.在PLEAD攻击活动里,攻击者利用RTLO(从右至左覆盖)技术来欺骗目标收件者将被解开的档案误认成非执行档.(编按:比如将文件名

APT攻击有何变化?

2014年是"高级持续性威胁"(Advanced Persistent Threat,以下简称APT攻击)攻击手法更加精进的一年.随着越来越多企业升级到新版的 Windows 操作系统,我们发现有些攻击行动也开始采用更多的 64 位恶意软件.这类 64 位恶意软件的范例包括:HAVEX(一种专门针对工业控制系统的远程访问木马)以及 WIPALL (Sony Pictures 遭黑客事件的主角). 随着不法分子转进新的 Windows 版本,他们也开始在攻击当中利用一些正常的工具和功能,

如何正确迈出对付APT攻击的第一步

对付APT攻击, 必须侦测看不见的东西 如果你还没有尝试过"APT攻击游戏",记得去试试.不过,看过几段文章之后,你会得出以下结论:那些想进行"高级持续性威胁"(Advanced Persistent Threat,以下简称APT攻击)的人不会照着预期的规则走,想赢得这场"游戏",你必须要能够侦测某些你原本看不见的东西. 首先,如同游戏中所描述,攻击者类型是不可预测的,如果他们可以被预测,那我们完全就可以投资我们所需要的安全防御,然而,侦察.规划

法马赛遭袭事件死3人 "IS"称是他们干的k

目前,球场已停止运营,围挡已部分拆除,沙坑已铺草坪,球洞已堵,球童已被辞退,销售的会员卡已被清退.诺基亚L1020正面搭载了一块英寸AMOLED显示屏,材质采用康宁公司第三代大猩猩屏幕.由于新型金融产品对现金和企业活期存款的加速替代,导致存款分流趋势更为明显."尤女士表示,以前"出卡"渠道包括固定客户和商场,今年中央限三公加反腐,生意不好做,只能把"副手"商场渠道"扶正".征文投稿邮箱:@,截止时间为2014年8月31日.每一级政府权力

带你走进二进制-一次APT攻击分析

原文:https://osandamalith.com/2017/06/04/apt-attack-in-bangladesh/ 由prison翻译整理,首发i春秋 引言; 这是一次来自遥远国度的APT攻击分析样本范例,本文作者将带领你体验二进制漏洞分析的乐趣. 过程非常详细,附带所需样本,适合新手.难度三颗星. 目标文件: http://mozillatm.com/A0Jst6jAd7CYerrqFmwb4wqDLa5XHPW_May_2017.doc VirusTotal: https://

APT攻击

APT简介: 高级长期威胁(英语:advanced persistent threat,缩写:APT),又称高级持续性威胁.先进持续性威胁等,是指隐匿而持久的电脑入侵过程,通常由某些人员精心策划,针对特定的目标.其通常是出于商业或政治动机,针对特定组织或国家,并要求在长时间内保持高隐蔽性.高级长期威胁包含三个要素:高级.长期.威胁.高级强调的是使用复杂精密的恶意软件及技术以利用系统中的漏洞.长期暗指某个外部力量会持续监控特定目标,并从其获取数据.威胁则指人为参与策划的攻击.[1] APT发起方,

七个迹象说明你可能受到APT 攻击

APT攻击,即进阶持续性渗透攻击 (Advanced Persistent Threat, APT)或目标攻击,被设计用来在目标网络里躲避现有的管理政策和解决方案,因此要侦测它们是一大挑战.正如我们在之前关于APT 攻击常见五个误解的文章中所强调过的,没有放诸四海皆准的解决方案可以用来对付它:企业需在所需要的地方都放置传感器好加以防护,同时IT也要有足够的设备来识别网络的异常情况,并采取相应的措施. 然而,要及早发现异常状况,IT管理者需要知道首先要看到什么.由于攻击通常会设计成只有很少或几乎没

APT攻击:91%的攻击是利用电子邮件

一封假冒的"二代医疗保险补充保险费扣费说明",导致上万家中小型企业的资料被窃;一封伪装银行交易纪录的钓鱼信件,让韩国爆发史上最大黑客攻击. APT攻击一般会以电子邮件的形式出现,邮件中可能会附加文件或网址来引诱收件者打开.一旦用户打开邮件里的文件或链接,那么攻击者就能取得用户的所有个人信息.商业秘密或无价的知识产权. 高级持续性攻击 (Advanced Persistent Threat,简称 APT) ,是如今企业所面临的最大威胁之一.如果企业不能解决利用电子邮件攻击的问题,将会带来

5月第1周业务风控关注 | 美团正在调查用户信息遭泄露事件

易盾业务风控周报每周呈报值得关注的安全技术和事件,包括但不限于内容安全.移动安全.业务安全和网络安全,帮助企业提高警惕,规避这些似小实大.影响业务健康发展的安全风险. 1.美团正在调查用户信息遭泄露事件 回应称外卖业务涉及多个相关方 美团点评正在对有关大规模数据泄露的报告展开调查.美团表示,它正在与警方合作调查报道中的泄露事件.该事件已经引起消费者的愤怒,以及对中国互联网公司保护敏感个人信息的能力的担忧.媒体的报道正值美国社交巨头Facebook被曝发生数据泄露丑闻,招致监管方和消费者抵制之际.