blackbird行动: 来自Group123针对韩国指定安卓用户的系列活动

在提到这系列活动前,需要提及一下背景知识。

「Kakao Talk」是一款来自韩国的由中国腾讯担任第二大股东的免费聊天软件,类似于QQ微信的聊天软件, 可供iPhone、Android、WP、黑莓 等智能手机之间通讯的应用程序。本应用程序以实际电话号码来管理好友,借助推送通知服务,可以跟亲友和同事间快速收发信息,图片,视频,以及语音对讲。类似国内QQ,即使好友不在线,好友也能接收你的kakao talk消息,就跟发短信一样。

而Group123在这系列活动中,便是利用了这款软件进行指定用户的钓鱼攻击,如下图所示,主要针对移动端用户。

blackbird行动的目标很明确,为脱北者或与脱北者有关的人

该系列在当时被归因为 sun team的组织,现在两个组织归因为一个来源了。

而针对的用户手机平台如下。

blackbird活动为Group123通过入侵web或云端服务器,配合已经在GooglePlay上传的恶意安卓应用,通过聊天软件对指定用户发送下载APP的链接 (通过受害网站的站点寄存APK)。

其中此次行动中,恶意软件还利用了三星和LG设备中的漏洞来安装dropper,例如Samsung的CVE-2015-7888的漏洞。

C2使用Dropbox或Yandex进行数据传输,调用的API,隐蔽功夫十足。

随后可下载Cmd命令以及其他Dex恶意模块(custon.dex),其他功能中还使用了开源的通话录音工具CallRecorder (https://github.com/aykuttasil/CallRecorder)

除了上面的针对漏洞外,还涉及到脏牛提权漏洞。

https://github.com/timwr/CVE-2016-5195

使用手段也比较高端,通过chrome漏洞外加脏牛提权,涨姿势,虽然是老洞,但估计还是有用老手机一直没升级的吧吧吧?。

同样会将这些利用脚本和源代码置于SDCARD中,并同样通过dropbox的方式上传

IOC

SamsungApps:

948f1d50d1784908ece778614315a995

dropper:

剩下的不嫌眼睛累的可以手打

今日APT情报

Dear john活动,起名自APT28组织从2018年10月17日到2018年11月15日的九个恶意文档,这些文档作者或修订者的名称均为Joohn。

恶意文档采用的是远程模板加载的手法,远程模板的作者名称也相同,均为XXX,最后会运行Zebrocy或Cannon变种

相关链接:

https://researchcenter.paloaltonetworks.com/2018/12/dear-joohn-sofacy-groups-global-campaign/

疑似Lazarus组织的活动,sharpshooter里面所使用的Rising Sun和2015年lazarus组织所使用的Duuzer后门具有代码相似性 一系列恶意宏文档的作者名为Richard,这些文档均使用韩版word创建,内容为职位JD,通过Dropbox进行分发。 

恶意宏文档利用内嵌shellcode将Sharshooter下载器注入到word内存中,一旦成功,将下载Rising Sun后门,该后门与Lazarus具有相关性

相关链接,完整PDF见知识星球:

https://securingtomorrow.mcafee.com/other-blogs/mcafee-labs/operation-sharpshooter-targets-global-defense-critical-infrastructure/

Cobalt Group 使用Threadkit进行活动的分析报告

ThreadKit是2017年10月首次发现的Microsoft Office文档漏洞构建工具包

归因于可追溯到当年6月的活动。

相关链接,完整PDF见知识星球:

https://cyware.com/news/cobalt-gang-found-using-new-version-of-threadkit-exploit-kit-dubbed-cobint-e523901f/

新鲜情报均在知识星球,欢迎入驻,一顿饭钱省去你无数天的精力

blackbird行动: 来自Group123针对韩国指定安卓用户的系列活动相关推荐

  1. 针对韩国开展的一系列韩文类恶意文档定向攻击行动分析 part-1

    ?点个关注,你的支持是我更新最大的动力? 最近朝鲜APT组织的攻击事件层出不穷,基于看到一篇很好的文章,特此结合文章对朝鲜相关组织进行分析. Financial Security Institute对 ...

  2. nrf52在未配对的情况下使用白名单广播,指定安卓手机允许连接

    众所周知,安卓手机的蓝牙类型是随机可解析类型,即安卓蓝牙地址发在空中都是随机的.这个特性是为了保护安卓手机蓝牙的隐私性.当nrf52与安卓手机配对上之后,nrf52能够获得安卓手机的解析地址的key( ...

  3. 针对工控系统的TRITON入侵活动由俄罗斯研究所支持 ||朝鲜Lazarus组织Battle Cruiser活动再度来袭...

    路过大佬点个关注,就差几个人了 一.针对工控系统的TRITON入侵活动为俄罗斯实验室所支持 TRITON,是针对工业控制系统(ICS)的恶意软件系列之一.火眼将这一系列活动称为TEMP.Veles. ...

  4. bitmap xml大小 安卓_一张壁纸让安卓用户手机系统崩溃,包括三星、小米、一加等...

    最近关于手机系统崩溃和APP崩溃的事件挺多的,关于像豆瓣.爱奇艺.小红书等手机APP相继崩溃的事件,还好解释,但近日很多网友爆料称,在使用安卓手机时,无意间设置了一张壁纸,导致手机系统崩溃. 一张壁纸 ...

  5. fgo怎么把new去掉_fgo命运冠位指定国服NEWYORK2020无限池活动介绍

    原标题:fgo命运冠位指定国服NEWYORK2020无限池活动介绍 限时活动「BATTLE IN NEWYORK 2020」举办! 赌上这颗星球"最强"称号的盛典今年也如期而至! ...

  6. 谷歌怒怼 iMessage 锁定 iPhone 用户,安卓用户受到同侪欺凌

    图片:Killian Bell/Cult of Mac 苹果的信息应用程序区分了 iOS 用户(蓝色)和 Android 用户(绿色).谷歌指责这是苹果故意让安卓用户在苹果 iMessage 服务上沦 ...

  7. Android允许后台活动管理,安卓基础知识(活动)

    一.四大组件 Android系统四大组件分别是活动(Activity).服务(Service).广播接收器(Broadcast Receiver)和内容提供器(Content Provider).其中 ...

  8. 相见恨晚,这6个适合安卓用户的浏览器,你用过吗

    每个人手机里面有一款浏览器,当我们遇到问题的时候,可以打开浏览器搜索自己想要的答案.如果选用的手机浏览器不好,那么手机上可能会被安装很多垃圾软件.下面,和大家聊聊几款好用.适合安卓用户的浏览器,个人觉 ...

  9. 为开发者而建的地图,Mapbox 如何服务安卓用户

    2017年11月16日,Mapbox 资深安卓工程师 Langston Smith(中文名:梁思成)受邀参加全球最有影响力的<Droidcon 北京2017安卓技术大会>,这场会上,Map ...

最新文章

  1. utf8 连接 mysql_mysql配置为支持utf8的连接方式只要改client就可以了吗
  2. 3 账套升级u8_用友U8条码管理的应用对仓库有什么好处?
  3. 编程软件python中的if用法-给Python初学者的一些编程技巧
  4. 第二次结对编程之软件测试
  5. ACM中java的使用 (转)
  6. beautifulsoup find函数返回值_再端一碗BeautifulSoup
  7. [译] 前端组件设计原则
  8. Linux格式化异常,Linux下DateFormat的parse方法出现”ParseException”异常
  9. 【学习笔记】数据链路层——信道划分访问控制(FDM、TDM、STDM、WDM、CDM CDMA)
  10. C# 对密码等数据进行对称性加密解密
  11. MindMaster Pro 8.0.0 — 亿图思维导图
  12. Mysql 按当天、当月、上月及按日期范围查询 DATE_FORMAT( date, ‘%Y%m‘ )
  13. 组合数学-常用组合公式
  14. Pearson相关分析
  15. Twilight的卡牌游戏
  16. mac 查看端口_交换机端口对应的mac地址与IP地址
  17. Hadoop3.x端口变化
  18. LVDS接口和LVDS技术
  19. 关于ASCII()函数
  20. 前端基础入门之css定位 position

热门文章

  1. php 定位_PHP进阶学习之Geo的地图定位算法详解
  2. 一键查询物流,教你查找快递延误件并导出EXCEL表格
  3. linux系统如何调屏幕亮度,Linux系统怎样调整屏幕亮度
  4. 书旗小说发布2020年度阅读报告,赘婿、系统、脑洞、年代成四大年度小说热词
  5. 3D建模初学者必学运算操作
  6. LabVIEW编的上位机控制汇川PLCH5U和汇川伺服运动,海康威视相机视觉对位
  7. Python 机器学习:超参数调优
  8. QT下载安装调试运行(QT5.5.1+VS2013)
  9. 得推校园detuio2o如何对接短信功能?
  10. 2022年电工高级技师(一级)考点及答案