本文讲的是以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司,攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与“APT10”组织有关,而该组织一直被认为属于中国。事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为《Operation Cloud Hopper》的报告,报告中得出了一些结论。

与其他报告一样,这份报告也主要提供了一些间接证据,包括介绍了APT10组织的历史证据,以及域名注册时间符合中国时区的时间证据等。研究人员并不认为APT10组织是属于国家控制的,但根据掌握的证据证实,它至少是国家支持的黑客组织。

历史证据

研究表明,APT10曾于2014年进行过此类攻击,并在2016年年初达到了最大攻击规模,还不断地使用特制恶意软件来提升自我的攻击能力。报告认为“Operation Cloud Hopper”活动是迄今为止全球范围内规模最大的网络间谍行为之一。

【APT10组织相关活动时间线】

历史证据中涉及APT10组织曾在攻击中使用过的恶意软件。研究人员认为,该组织在使用PlugX之前曾经主要使用Poison Ivy恶意软件。从2016年中旬开始,该组织开始更换工具,现在正在使用的恶意软件包括PlugX、ChChes、Quasar以及RedLeaves等。

【APT10组织使用的恶意软件时间线】

Poison Ivy:远程控制软件,通过数据库分表给系统带来伤害;

PlugX:远程控制工具,通过钓鱼邮件传播,曾针对中国、日本等国发起攻击;

ChChes:使用Cookie头与C&C服务器通信的恶意软件;

RedLeaves:APT10最近几个月使用的一款功能齐全的新后门。

时间证据

我们对APT10组织进行域名注册和文件编译的时间进行研究后发现,这些攻击者主要在午夜零点到十点 (UTC,世界标准时间)期间进行活动,而转换到北京时间(UTC+8)后,我们发现对应的时间为08:00—19:00,其中12:00—14:00休息两小时,这一结果非常符合中国的办公时间。如下图所示:

【域名注册时间分布图,左为国际标准时间;右为北京时间】

进一步分析APT10组织使用的PlugX,RedLeaves和Quasar恶意软件样本的编译时间,我们发现了类似的工作时间模式。如下图所示:

【PlugX,RedLeaves和Quasar恶意软件样本编译时间分布图,左为国际标准时间;右为北京时间】

但是当分析ChChes恶意软件编译时间时,我们却发现了一个不同的模式,如下图所示:

【ChChes恶意软件编译时间分布,左为国际标准时间;右为北京时间】

虽然与中国的办公时间有所出入,但这可能是威胁行为者试图掩盖或混淆证据的表现,或者是该恶意软件可能是被攻击者用于针对特定目标。此外,我们还对该组织一周的活动时间进行了分析发现,周六周日的攻击活动开始时间明显比工作日时晚,主要集中在下午甚至午夜。

【APT10组织一周的活动时间表】

活动涉及的基础设施

下图展示了攻击者在2016年底使用的基础设施架构图:

下图为早期的Plugx域名与最近的APT10域名相关联的基础架构图:

目标国家分布

根据BAE 和 PwC 发布的报告(PDF)显示,APT10 攻击的企业分布在英国、美国、印度、日本、法国、巴西、加拿大、南非、澳大利亚、泰国和韩国等地。

【全球受影响企业分布图】

攻击方式

研究人员分析APT10组织的攻击行为后发现,其攻击路径如下:

APT10组织入侵外包IT托管服务供应商;

寻找符合APT10定位配置文件的MSP客户并向其发起间谍活动;

攻击者在系统中搜寻感兴趣的数据;

对收集的MSP客户数据进行压缩,准备从网络中过滤;

被盗数据的压缩文件从MSP客户的网络中移回MSP网络中;

最后从攻击者控制的基础设施中提取盗取的压缩文件.

【攻击步骤图】

针对日本政府机构的网络间谍活动

在上文中我们提到,“ChChes”恶意软件的活动时间与众不同,可能是用于针对特定的组织进行攻击活动。而进行分析我们发现。这一特定组织可能就是日本组织机构,其中APT10很可能将自身伪装成为日本政府机构(例如外交部、日本国际合作署以及日本自民党)来进行网络间谍活动,以便进入受害组织。

APT10组织采取的攻击方式依然是使用日语编辑的电子邮件发送给目标机构,通常邮件的标题都极具诱导性以吸引受害者点击邮件(如下图所示)。分析还发现,从2016年底开始APT10开始使用日语对恶意样本进行命名。

【APT10组织使用的日语文件名】

下图是节选的一些为有关三菱重工业的钓鱼邮件示例:

在针对日本政府机构的攻击中,APT10组织最聪明的战术就是注册类似于合法日本组织的C2域名。下图显示了APT10组织注册的域名以及注册人信息等:

【APT10组织注册的域名】

【注册信息细节,包括电子邮件地址、服务器名称、注册者信息等】

结论

根据上述给出的历史证据和时间证据等因素,调查人员称该黑客组织可能位于中国,且正在进行野心勃勃的数据收集计划,但APT10背后的具体操纵人员以及攻击目的尚不可知。但是根据分析的报告得知,该组织的攻击手段和使用的工具变得越来越复杂,而这种趋势还将继续下去。相关机构必须高度重视这一威胁,采取适当的方式来确保数据安全。

MWR InfoSecurity的高级安全顾问Donato Capitella警告称,

“组织必须高度重视这一现状并努力提升自身的安全防御能力,但是仅仅提升自身的能力还远远不够,特别是那些将自身IT系统安全性与第三方交织在一起的组织。如果组织不希望看到自己所有的安全投资因为第三方的安全漏洞而受到损害,就必须要求更高的安全标准。同时,随着时间推移,那些自身安全防御能力很强的第三方将突颖而出,未来将获得更多的发展机会。”

此外,该间谍活动是否违反美英与中国之间的经济间谍活动的协议还尚未确定。因为美国和英国只是受影响的14个国家中的两个,所以他们并不是特定的目标。所有这些国家的MSP都是目标,美英并不是特殊的存在。而且根据报告只能通过间接证据说明该组织可能来自中国,其明确归因和动机尚无法确定。

据悉,目前英国国家网络安全中心(NCSC)和澳大利亚国家网络安全中心(ACSC)已经对自己国家的相关企业发布安全告警。

原文发布时间为:2017年4月7日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
原文链接

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司相关推荐

  1. 报告称中国黑客组织APT10发动全球规模最大的网络间谍活动

    普华永道与BAE发布联合报告称中国黑客组织APT10发动全球范围内规模最大的持续性网络间谍行为-E安全 普华永道与BAE Systems(BAE系统公司,世界第三大军工企业)联合发布了一份名为< ...

  2. 疑似伊朗黑客组织APT33再出手,利用Shamoon V3发起新一波攻击

    在上周,McAfee高级威胁研究小组发布了一篇分析文章.在这篇文章中,该研究小组分析了针对中东和欧洲企业的新一波Shamoon"wiper(磁盘擦除恶意软件)"攻击活动,并讨论了最 ...

  3. 苹果iCloud服务疑遭中国黑客攻击

    据路透社报道,监测中国网站的Greatfire.org在博客上发表文章称,苹果在中国的iCloud存储和备份服务遭到试图窃取用户信息的黑客攻击,该组织还称,中国政府是幕后指使者. Greatfire. ...

  4. 思科:疑似中国×××团伙利用加密货币挖掘恶意软件非法获利

    摘要 加密货币挖掘恶意软件正在日益成为威胁领域里一个所占比重越来越大的组成部分.这些恶意的开采者能够窃取受×××设备的CPU周期以挖掘加密货币,并为×××者带来非法收益. 思科Talos团队在最新发表 ...

  5. 老哥,帮我看下这个 0day exploit:安全研究员遭疑似国家黑客社工,有人不幸中招...

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 谷歌威胁分析团队 (TAG) 花费几个月的时间发现了一起专门针对安全研究员的攻击活动.这些研究员在不同企业和组织机构从事漏洞研究和开发 ...

  6. 韩国外交部:官网因萨德间歇性遭来自中国黑客攻击

    韩联社3月28日报道称,韩国外交部发言人赵俊赫28日表示,外交部官网等最近间歇性地遭到来自中国的数次分布式拒绝服务(DDoS)攻击,由于立即采取了防御措施,尚无蒙受损失的报告.韩媒报道称,日前,中国黑 ...

  7. 黑客组织从2018年底开始利用CVE-2018-0798公式编辑器漏洞

    Anomali研究人员在追踪Royal Road RTF文档武器化过程中发现多个攻击组织利用CVE-2017-11882和CVE-2018-0802漏洞. Anomali研究人员在追踪Royal Ro ...

  8. 联合国数据库疑似被中国黑客泄漏

    图片说明是国内知名黑客"越南邻国宰相"提交的. 下面是他们微博发出的信息证明 可以看出这些图,他们确实入侵了联合国的网站. 以上由163微论坛最新报道 联合国数据库疑似被中国黑客泄 ...

  9. 外媒评过去十年 100 款最酷电子产品;GitHub计划在中国开设分公司;币圈大佬何一、孙宇晨微博账号疑似被封杀 | EA周报...

    EA周报 2019年12月13日 每个星期7分钟,元宝带你喝一杯IT人的浓缩咖啡,了解天下事.掌握IT核心技术. 热点大事件 外媒评过去十年 100 款最酷电子产品:iPhone 4 居首 近日,美国 ...

最新文章

  1. 生活随笔[2005-06-06]
  2. numpy.cov()和numpy.var()的用法
  3. 网络的性能指标与分组交换网络
  4. 明年起,汉语正式纳入俄罗斯“高考”,光看题目我都要笑出声了!
  5. 数据分析(SQL)常见面试题:开窗函数
  6. java socket小游戏_Java Socket如何实现猜数字小游戏 Java Socket实现猜数字小游戏代码示例...
  7. 趋势防毒墙网络版的安装部署(officescan)
  8. FudanNLP  java -based
  9. FOI对象中显示labels --Oracle Map
  10. 教你如何养微信小号,什么样的号可以群爆粉?
  11. vue 数组元素替换_解决vue数组中对象属性变化页面不渲染问题
  12. xxl-job集群原理
  13. 微信小程序 富文本编辑器 editor
  14. IDEA更换背景图片
  15. 6-29 水上飞机(*) (20分)多重继承
  16. 64位Windows 8 运行Trial-Reset,但是提示缺少“MSCOMCTL.OCX”的解决方法
  17. 英语文献超过3个作者_TPR英语启蒙的3个误区,你都知道吗?
  18. oracle配置文件(profile文件)
  19. 毕业设计 stm32人体健康监护系统 - 单片机 嵌入式 物联网
  20. 十几减9的口算题_一年级数学口算题:十几减9(可下载)

热门文章

  1. Dubbo 注册中心 之 Zookeeper
  2. laravel重定向自定义显示提示消息
  3. SpringBoot的启动过程
  4. 源码解析Spring Boot2默认数据库连接池HikariCP(高性能原因分析)
  5. 垃圾回收算法与实现系列-锁在应用层的优化思路
  6. 计算机专业个人能力评估,计算机应用专业毕业生个人自我评价
  7. centos7搭建hadoop
  8. SSM项目中配置问题
  9. SpringCloud系列:分布式服务调用链跟踪整合Zipkin、RabbitMQ、Elasticsearch(二)
  10. 利用微服务构建现代应用(一)