Buckeye网络间谍组织正将数家中国香港机构作为攻击目标,Buckeye网络间谍组织又被称为APT3、Gothic Panda、UPS Team和 TG-0110,该组织已经成立超过五年,并主要针对美国及其他目标国家的企业组织开展攻击行动。但自 2015年6月起, Buckeye似乎逐渐将攻击重点转向中国香港的政府机构。2016年3月至今,该组织集中针对中国香港的相关机构进行恶意攻击。最近一次攻击发生在8月4日,Buckeye犯罪组织企图通过发送恶意电子邮件至被入侵的目标网络,以实现盗取信息的目的。

通过赛门铁克与Blue Coat Systems的联合威胁情报服务,赛门铁克的安全团队清晰掌握了Buckeye组织在近几年的策略演变。这一发现能够帮助赛门铁克进一步增强安全防护功能,并帮助企业用户抵御该组织的攻击活动。

背景

在 2009 年,赛门铁克已发现Buckeye针对多个地区的多家机构展开攻击。Buckeye 曾通过远程访问木马(Backdoor.Pirpi)对一家美国机构的网络展开攻击。该犯罪组织通过附带Backdoor.Pirpi或链接的鱼叉式网络钓鱼电子邮件对目标进行攻击。如今,赛门铁克已经识别出该组织所使用的其他黑客工具。

过去,Buckeye组织因利用零日漏洞进行攻击而臭名昭著,包括在2010年攻击中使用的CVE-2010-3962和在2014 年使用的CVE-2014-1776。尽管Buckeye利用其他零日漏洞进行的攻击也被发现,但这些攻击活动并未得到赛门铁克的证实。赛门铁克安全人员表示,所有已知的或疑似被Buckeye组织利用的零日漏洞均来自Internet Explorer和Flash。

攻击重心转变

2015年8月起,赛门铁克遥测技术发现中国香港的部分计算机感染 Backdoor.Pirpi。2016年3月底至4月初,该恶意程序的感染数量出现大幅增长。不仅如此,赛门铁克同样在其他调查中发现与该恶意程序相关的恶意软件样本,并从而确定该犯罪组织的攻击目标为中国香港的政府机构。

在近期的部分攻击中,Buckeye使用带有恶意压缩附件(.zip)的鱼叉式网络钓鱼电子邮件,这些电子邮件的压缩文档附件中包含带有Microsoft Internet Explorer标识的Windows快捷方式 (.lnk) 文件。受害者一旦点击该快捷方式,计算机将会下载Backdoor.Pirpi恶意程序,并在受感染的计算机中执行。

攻击目标

从 2015 年至今,赛门铁克发现在不同地区的大约82家组织机构的网络中发现Buckeye工具,但该现象无法准确反映出Buckeye攻击组织所感兴趣的攻击目标。赛门铁克认为,该组织通过采取“广撒网” 的方式寻找攻击目标,但只在感兴趣的企业机构网络中保持攻击活跃度。通过设定监测指标和深入观察,例如:Buckeye对某机构保持攻击活跃度超过1天、部署额外工具,针对多台计算机进行病毒传播等,赛门铁克发现Buckeye的攻击目标主要针对中国香港(13)、美国(3)和英国(1)的17 家组织机构。

图1. Buckeye感兴趣的攻击对象地区分布( 2015 年至今)

赛门铁克的监测数据从2015年开始统计,但值得注意的是,在 2016 年 3 月,针对中国香港的攻击比例出现大幅增长。2015年中期之前,Buckeye的传统攻击目标主要为不同类型的美国和英国组织机构。而在2015年6月,Buckeye的攻击目标发生巨大转变,开始攻击中国香港,并逐渐停止对英国和美国的攻击。

图2. 在不同时期及不同地区中,Buckeye攻击目标分布图

恶意软件和黑客工具

Buckeye攻击组织采用多种黑客工具和恶意软件进行攻击,其中,许多黑客工具为开源应用。此外,为了躲避检测,Buckeye对这些工具还进行了一定程度的修补或调整。

Buckeye通过使用远程访问木马Backdoor.Pirpi,来读取、写入和执行文件与程序,以及收集攻击目标的本地网络信息,包括域控制器和工作站等。

Buckeye所采用的黑客工具包括:

Keylogger:Keylogger(键盘记录器)可通过使用命令行参数网络服务、替换、安装、注销进行配置。这些参数可以作为服务被安装,然后Keylogger开始记录如thumbcach_96.dbx等加密文件的击键次数。该工具将记录如thumbcach_96.dbx等加密文件的键盘输入信息。此外,Keylogger还能够收集MAC地址、IP 地址、WINS、DHCP服务器和网关等网络信息。

RemoteCMD:RemoteCMD工具类似于PsExec工具,主要用于在远程计算机上执行命令。用法为:%s shareIp domain [USER INFORMATION|[USER NAME AND PASSWORD]] [/run:[COMMAND]] ,能够传递的命令包括上传、下载、服务(创建、删除、开始、停止)、删除、重命名和 AT。

PwDumpVariant:RemoteCMD工具可以导入lsremora.dll(通常攻击者将其作为工具箱的一部分一同下载),并使用GetHash导出DLL文件。该工具可在执行过程中,将自身注入到 lsass.exe中,并通过参数“dig”触发。

OSinfo:OSInfo是一种通用系统信息收集工具。它具有以下命令行参数帮助指令:

info [options]

[options]:

-d 域

-o 操作系统信息

-t 任务信息

-n 网络使用信息

-s 分享信息和目录

-c 连接测试

-a局部和全局组用户信息

-l局部组用户信息

-g 全局组用户信息

-ga 组管理员

-gp 组高级用户

-gd 组域管理员

-f //输入文件中的服务器列表,一行一台服务器

info

ChromePass:一种来自NirSoft的工具,可用于恢复保存在Chrome浏览器中的密码。

Lazagne:一种编译的Python工具,可从安装在本地的多个应用类别中提取密码,例如,Web 浏览器。这些应用类别包括:聊天、Svn(一种版本管理工具)、无线网络、电子邮件、Windows、数据库、系统管理和浏览器。

Buckeye似乎将文件和打印服务器作为主要攻击目标,因此,赛门铁克认为该组织的目的很有可能是盗取文件。结合该组织在过去利用的零日漏洞、定制工具以及攻击目标的组织类型等因素,这表明Buckeye是一家拥有国家支持背景的网络间谍组织。

赛门铁克安全防护

赛门铁克和诺顿产品可通过检测以下恶意软件,帮助用户抵御该网络间谍组织的攻击行为:

防病毒程序

Backdoor.

PirpiBackdoor.

Pirpi!drBackdoor.

Pirpi!gen1Backdoor.

Pirpi!gen2Backdoor.

Pirpi!gen3Backdoor.

Pirpi!gen4Backdoor.

Pirpi.ABackdoor.

Pirpi.BBackdoor.

Pirpi.CBackdoor.

Pirpi.DDownloader.

PirpiDownloader.

Pirpi!g1

入侵预防系统

System Infected: Backdoor.Pirpi Activity 3

本文转自d1net(转载)

赛门铁克:网络间谍组织Buckeye将攻击目标转至中国香港相关推荐

  1. 赛门铁克、思科、FireEye、微软等公司联手对抗Hidden Lynx组织

    思科.FireEye.F-Secure.iSIGHTPartners.微软.Tenable,ThreatConnect.ThreatTrack Security.Volexity.Novetta和赛门 ...

  2. 赛门铁克召开2010财年中国合作伙伴高峰会

    近日,赛门铁克公司在北京举行了主题为"凝聚力量 赢在信心"的2010财年中国合作伙伴高峰会.赛门铁克公司高级副总裁兼亚太及日本地区总裁郭尊华先生.副总裁兼大中国区总裁吴锡源先生,以 ...

  3. 赛门铁克详解金融威胁百态:下一目标是移动终端

    从利用金融木马对网上银行进行攻击,到面向ATM机与银行内部的欺诈性交易,攻击者正在利用不同的攻击手段,时时威胁着企业与消费者.与勒索软件相比,金融威胁似乎并未引起业界大面积讨论,然而却仍旧是网络攻击者 ...

  4. 华为5.3亿美元收购赛门铁克在合资公司中股权

    2011年11月15日,据搜狐转载路透社的消息,华为计划收购赛门铁克在该合资公司中所持49%股权,价格约5.3亿美元,之后华赛将成为华为的全资子公司. 华为代理董事长郭平在周一的声明中说,将合资公司的 ...

  5. 赛门铁克发布第21期《互联网安全威胁报告》 揭示当前更为严峻的网络威胁现状...

    赛门铁克公司近日发布第 21 期<互联网安全威胁报告>,揭示当前网络罪犯的组织化转型--通过采取企业实践并建立专业的犯罪业务来提高对企业和消费者的攻击效率.全新的专业性网络攻击正在覆盖整个 ...

  6. 利用赛门铁克Symantec Endpoint Protection漏洞渗透企业网络

    文中提及的部分技术可能带有一定攻击性,仅供安全学习和教学用途,禁止非法使用. 1.引言 Markus Wulftange在7月30日报告了赛门铁克端点保护Symantec Endpoint Prote ...

  7. 利用赛门铁克漏洞渗透整个企业网络

    1.引言 赛门铁克端点保护Symantec Endpoint Protection (SEP) 12.1的存在数个高危漏洞!一旦攻击者拿下了管理端,得到了管理员的权限,那么他就可以重新部署安装升级包, ...

  8. 赛门铁克发布全新SEP14解决方案 有效抵御并应对端点网络威胁

    [51CTO.com原创稿件]2016年11月23日,全球网络安全领导厂商赛门铁克宣布推出Symantec Endpoint Protection 14解决方案.全新SEP解决方案是端点安全创新领域的 ...

  9. 赛门铁克发布针对WannaCry勒索软件的更新预警

    赛门铁克发现两个WannaCry勒索软件与Lazarus犯罪团伙的潜在联系: 已知的Lazarus使用工具和WannaCry勒索软件共同出现:赛门铁克发现,Lazarus组织在设备上使用的专有工具同时 ...

最新文章

  1. oracle最小精度,【整理+原创】Oracle的计算精度与误差
  2. 使用Log4j进行日志操作(牛小浩)不错的
  3. pdf在html中加载不出来,在网页中打开显示PDF
  4. Python 大数据分析 淘宝商品销量的关系
  5. python标准库之re
  6. 使用Nacos搭建微服务注册中心和配置中心(二)
  7. css代码总结,css属性代码大全总结(一)
  8. 一台机器起多个filebeat_机器人开发 | TechX 2020
  9. 如何花式计算20的阶乘?
  10. JS实现静默发送邮件功能(选择填报提交后发送、数据查询后发送参考前者)
  11. 思科软件服务器怎么作用,TFTP 服务器的选择和使用
  12. 阿里云mysql可视化_MySql可视化工具MySQL Workbench使用教程
  13. 中国气象数据(站点)
  14. 计算机组装与维目实训内容,计算机组装与维实训报告书(原版).doc
  15. 用 Java 实现梯度下降,看这篇就对了!
  16. enter不换行 wps_wps表格按enter键不能换行解决方法教程
  17. L1-007 念数字(C语言)
  18. 4键电子手表说明书_迪士尼手表四键说明书
  19. 哪吒之魔童降世视听语言影评_《哪吒之魔童降世》影评4篇
  20. Eureka注册中心配置登录验证

热门文章

  1. 详解函数中的 arguments
  2. 在 SQL 中计算两个时间戳相隔的天时分秒
  3. 2020全年小迪网络安全笔记(目录)
  4. android lottie字体json,从json文件到炫酷动画-Lottie实现思路和源码分析
  5. 一篇《1984》的书评
  6. 软件工程之面向对象分析与设计
  7. web图片铺满网页_CSS中如何设拉伸背景图片铺满屏幕
  8. [搜索引擎友好之路]搜索引擎优化常见问题与回答
  9. Git commit 换行符问题
  10. Python语法备忘