作家
登录

网络间谍的威胁

作者: 来源: 2017-05-24 17:18:08 阅读 我要评论

收集间谍的威逼

如今被Fireeye定名为APT32(OceanLotus海莲花组织)的收集间谍行动,正在对横跨多个行业的私家企业和外国当局,贰言人士和记者进行入侵。Fireeye评估APT32应用独特且功能周全的恶意软件套件与贸易渗入渗出对象相结合。开展相符对越南国度好处的有针对性的行动。

APT32和Fireeye的社区响应

FireEye的Mandiant事宜响应参谋对在越南有贸易好处的几家公司进行入侵查询拜访的过程中,发清楚明了入侵晃荡,并且进击者控制的基本举措措施指导了一个重要的入侵晃荡。2017年3月,为响应FireEye客户的主动定位,该团队提议了社区保护事宜(CPE)—就是Mandiant事宜响应团队,FireEye即办事(FaaS)FireEye iSight谍报和FireEye的产品工程师去保护所有客户免受APT32晃荡的进击。

在接下来的几周内,FireEye向客户宣布威逼谍报产品和更新的恶意软件设备文件,同时为APT32的对象和垂纶钓饵开辟新的检陈技巧。这种集中了谍报与检测于一身的尽力让我们辨认出新的外部受害者,并获得足够的技巧证据来连接十二个以前的入侵,将之前无关的四个威逼成员集合到FireEye的最新定名的高等持续威逼组织APT32.

APT32针对东南亚私营公司的营业

至少自2014年以来,FireEye已经不雅察到APT32针对越南国度的制造业,花费品和酒店行业有既得好处的外国企业。此外有迹象注解,APT32进击者正在对准周边的收集安然和技巧基本举措措施公司,以及可能与外国投资者有接洽的咨询公司。

以下是FireEye对APT32的入侵查询拜访概述:

    2014年,一家欧洲公司在越南制造工厂前受到进击    2016年,在越南工作的外资企业如:收集安然,技巧基本举措措施,银行业和媒体行业工作都受到进击。    2016年中,FireEye认为APT32独有的恶意软件在全球酒店业开辟商筹划扩大年夜越南的营业时,在收集中被发明的。    大年夜2016年到2017年,位于越南境内的美国和菲律宾花费品公司的子公司是APT32的入侵行动目标    2017年,APT32入侵全球咨询公司的越南干事处。

表1显示了APT32晃荡的细目,包含每个晃荡应用的恶意软件家族。

APT32对政治权势和外国当局的兴趣

除了专注于与越南有关的私营部特别,APT32还至少在2013年以来针对外国当局以及越南持不合政见者和记者。这是对此晃荡的概述:

public blog published by the Electronic Frontier Foundation 电子前沿基金会EFF宣布一个公开博客声明,记者,晃荡家,持不合政见者和博客作者在2013年被APT32操作一致的恶意软件和战术进行进击。2014年,APT32应用一项封名为“计算在越南的大年夜使馆进行抗议的筹划.exe”的垂纶附件,针对东南亚越南流亡人士中持不合政见的晃荡,2014年,APT32进行针对西方国度立法机关的入侵。released a report 2015年,中国企业奇虎360的安然研究部分SkyEye Labs宣布一份申报,具体介绍了针对中国公共和私家机构,包含当局机构,研究机构,海事机构,海上扶植和航运企业的威逼行动。申报中的材料注解,生事者应用与APT32雷同的恶意软件,重叠的基本举措措施和类似的目标。2015年和2016年,两家越呐绫墙体都面对着恶意软件的进击,FireEye评估属于APT322017年,进击者在社会工程中的内容钓饵上供给证据,证实他们是在澳大年夜利亚的越南移平易近以及菲律宾的┞服府雇员。

APT32战术

在今朝的晃荡中,APT32应用ActiveMime文件和社工手段来竽暌拐使受害者启动宏。一旦履行,初始化的文件大年夜长途办事器下载多个恶意有效载荷。APT32进击者持续经由过程垂纶邮件传播恶意附件。

APT32进击者设计了针对特东受害者的多说话钓饵文件。固然这些文件具有“.doc”文件扩大名,但恢复后的垂纶钓饵是ActiveMime”.mht”包含文本和图像的网页归档。这些文件可能是经由过程将Word文档导出到单个文件网页创建的。

表2包含了已经恢复的APT32多说话钓饵文件示例。  

表2:APT32钓饵文件样本

Base64编码的ActiveMime数据还包含带有恶意宏的OLE文件。当打开的时刻,很多钓饵文件会显示虚假的缺点信息试图欺骗用户启动恶意宏。图1显示一个假的Gmail主题和十六进制缺点代码匹配,请求收件人启用内容来解决缺点。图2显示了另一个APT32的钓饵,它应用一个令人佩服的虚假的Windows缺点消息,指导收件人启用内容以便精确的显示文档的字体字符。 

图1:APT32垂纶钓饵—假的Gmail缺点信息 

图2:APT32垂纶钓饵示例—假的文件编码缺点信息

APT32操控人员实施了集中新鲜的技巧来跟踪其收集垂纶的功能,监控恶意文件的分发,并建立持久性机制来动态更新注入内存的后门


  推荐阅读

  朗程科技:WannaCry拷问传统安全思维 应急预案常备无患

【51CTO.com原创稿件】WannaCry蠕虫式勒索病毒已经残虐十余天了,固然业界各类补丁、查杀对象、应对办法赓续,但仍然不时传来客户中招的消息。这让人不禁感慨:毕竟是敌手太狡猾,照样我们>>>详细阅读


本文标题:网络间谍的威胁

地址:http://www.17bianji.com/lsqh/35404.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)