聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

网络安全研究员发现针对印度国防单位和武装力量的网络间谍活动的新证据,该活动至少始于2019年,目的是窃取敏感信息。

印度网络安全公司 Quick Heal 将该攻击命名为“Operation SideCopy”,并认为是某 APT 组织所为。该 APT 组织通过“复制”其它威胁组织如 SideWinder 等的技术而设法成功隐藏。

利用微软 Equation 编辑器缺陷

该攻击活动以一个嵌入式邮件恶意附件开始(或以包含 LNK 文件的 ZIP 文件或微软 Word 文档形式),通过一系列步骤下载最终阶段的 payload触发感染链。

除了识别三种不同的感染链外,值得注意的是其中一个感染链利用的是模板感染和微软的 Equation 编辑器缺陷 (CVE-2017-11882)。该缺陷是存在于微软 Office 中的一个内存损坏漏洞,已存在20年之久。如遭成功利用,即使无需用户交互,该漏洞也可使攻击者在易受攻击的机器上执行远程代码。

微软在2017年11月发布补丁。

和此类恶意垃圾邮件活动一样,这次攻击通过一些社工技术钓鱼用户,使他们打开看似真正的声称关于印度政府国防生产政策的 Word 文档。另外,该 LNK 文件具有一个双重扩展("Deence-Production-Policy-2020.docx.lnk”)并带有文档图表,以此诱骗对此毫无察觉的受害者打开文件。

LNK  文件被打开后,就会滥用“mshta.exe”执行托管在欺诈性网站上的恶意 HTA (即微软 HTML 应用程序)文件,而该 HTA 文件通过开源 payload 生成工具 CACTUSTORCH 创建。

多阶段的恶意软件交付流程

第一阶段的 HTA 文件包括一个诱饵文档和一个恶意的 .NET 模块。该模块用于执行诱饵文档并下载第二阶段的 HTA 文件。第二阶段的 HTA 文件用于在复制微软的凭据之前检查是否存在热门的反病毒解决方案,将工具 (“credwiz.exe”) 恢复到受害者机器上的另外一个文件夹中,并修改注册表,在每次启动时运行已复制的可执行文件。

结果,但该文件执行时,它不仅会侧加载恶意“DUser.dll”文件,还会启动 RAT 模块“winms.exe”,而它们均来自第二阶段的 HTA文件。研究人员表示,“该 DUser.dll 将在TCP 端口6102上的 IP 地址‘173.212.224.110’初始化该连接。一旦成功建立连接,之后将继续根据从 C2 获得的命令执行多种行动。例如,如果 C2 发送0,则它会收集 Computer Name、Username、OS 版本等并返回给 C2。”

研究人员表示该 RAT 和开源的远程访问软件 Allakore Remote 的代码之间存在相似之处。该 RAT 利用 Allakore 的 RFB(远程框架缓冲区)协议从受感染系统中提取数据。

可能和 Transparent Tribe APT 存在关联

另外,一些攻击链据称也释放了此前未曾出现过的基于 .NET 的 RAT(卡巴斯基研究员称之为“Crimson RAT”),它具有多种能力如访问文件、剪贴板数据、终止进程,甚至是执行任意命令。

尽管和 SideWinder 组织在 DLL 文件命名的运营模式上存在相似之处,但该 APT 组织的攻击严重依赖于开源的工具集和完全不同的 C2 基础设施使研究人员认为它来自巴基斯坦,尤其是 Transparent Tribe组织。Transparent Tribe 组织最近被指和多起针对印度军队和政府人员的攻击活动有关。

研究人员指出,“因此,我们怀疑该活动背后的行动者是 Transparent-TribeAPT组织的一部分或分支,负责抄袭其它威胁行动者的 TTPs,以混淆安全社区的视线。”

推荐阅读

微软警告:警惕新型勒索软件 PonyFinal,已现身印度、伊朗和美国

谁在攻击印度核电厂?后果很严重吗?

原文链接

https://thehackernews.com/2020/09/cyberattack-indian-army.html

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 吧~

研究人员发现针对印度军队的网络间谍活动相关推荐

  1. 研究人员发现:基于文本的AI模型容易受到改述攻击

    由于自然语言处理(NLP)的进步,越来越多的公司和组织开始利用AI算法来执行与文本相关的任务,例如:过滤垃圾邮件.分析社交媒体帖子和评论.评估简历以及检测假新闻. 但是,真的可以相信这些算法能够可靠地 ...

  2. 安全研究人员发现新的Android恶意软件:已感染1000多万部安卓手机

    整理 | 祝涛 出品 | CSDN(ID:CSDNnews) Zimperium发现了一款名为GriftHorse的新型安卓恶意软件,它可以让用户订阅付费短信服务.据报道,GriftHorse恶意软件 ...

  3. 华硕路由器信息发现服务器,研究人员发现华硕路由器收集用户访问记录等隐私数据...

    基于网络发展和使用需求已经越来越多的用户开始选择智能路由器, 但智能归智能安全性倒是非常值得关注. 日前就有安全研究人员发现了华硕路由器使用的 ASUSWRT 存在收集用户的网页访问记录并与趋势科技共 ...

  4. 研究人员发现某中国厂商生产的手机固件回传个人信息

    安全公司Kryptowire的研究人员发现,安卓手机固件中的一个秘密后门,发送几乎所有个人识别信息到中国的服务器上.包括短信.联系人列表.通话记录.电话号码和设备识别码(包括IMSI和IMSEI)等信 ...

  5. 安全研究人员发现:Nanocore等多个远控木马滥用公有云服务传播

    前言 攻击者越来越多的采用云来构建自己的基础设施,这样不仅能够使攻击者以最少的时间或金钱部署攻击基础设施,也能让追踪攻击行动变得更困难. 从 2021 年 10 月 26 日开始,研究人员发现多个远控 ...

  6. ENVI帮助研究人员发现金矿

    本文转自:http://www.esrichina-bj.cn/2012/0319/1663.html 遥感影像能让我们实时的获取地理区域的准确信息,这些为很多石油.天然气和矿产的开采提供关键的信息, ...

  7. 涉及 GitHub、GitLab,研究人员发现 70 个 Web 缓存中毒漏洞;微软:许多攻击者仍对 Log4j 漏洞加以利用;VS 2022 新版发布 | 开源日报

    开源吞噬世界的趋势下,借助开源软件,基于开源协议,任何人都可以得到项目的源代码,加以学习.修改,甚至是重新分发.关注「开源日报」,一文速览国内外今日的开源大事件吧! 一分钟速览新闻点! 微软:许多攻击 ...

  8. 研究人员发现西门子工业控制器中的命令执行漏洞

    近期,有研究人员发现了西门子SIMATIC S7-1200可编程逻辑控制器(PLC)的新漏洞,可让攻击者在存在漏洞的设备上执行任意代码. 该漏洞和西门子SIMATIC S7-1200可编程逻辑控制器( ...

  9. 一个持续6年的针对多国政府机构的网络间谍活动 — “美人鱼行动”

    美人鱼行动是境外APT组织主要针对政府机构的攻击活动,持续时间长达6年的网络间谍活动,已经证实有针对丹麦外交部的攻击.相关攻击行动最早可以追溯到2010年4月,最近一次攻击是在2016年1月.截至目前 ...

最新文章

  1. 零基础自学Python:安装Python、解释器、代码风格等
  2. freemarker入门教程
  3. Verilog HDL学习笔记(一)常见错误
  4. matlab在电磁学中的应用,MATLAB在电磁学中的应用
  5. python 调取百度网盘API,实现上传下载
  6. Linux:管线命令
  7. bootstrap——强大的网页设计元素模板
  8. ios protobuf java_iOS 集成Protobuf,转换proto文件
  9. 126邮箱登录html,126邮箱登陆界面
  10. 软件测试工具介绍 (静态测试工具和动态测试工具)
  11. 微信又悄悄更新了,快看看你的微信表情发生了哪些变化
  12. 剑网3手游微信52服务器灵霄峡,剑网3指尖江湖灵霄峡宝箱位置详解攻略
  13. 多线程与并发系列之CompletableFuture
  14. vim insert VISUAL模式
  15. 【GMS认证】【CTS-Verifier】 关于Camera ITS测试命令总结
  16. centos恢复图形界面_centos7恢复图形界面_centos7没有图形界面
  17. Python网络爬虫(一):爬虫基础
  18. L2-027. 名人堂与代金券
  19. CodeWarrior V5.1破解license+教程
  20. android 推送图标大小,Android状态栏图标大小 – 使用Cordova / Phonegap推送插件

热门文章

  1. 规划和实施Exchange 2013备份
  2. BZOJ 4816 [Sdoi2017]数字表格
  3. android adb 进程端口号被占解决方法
  4. vue - 自定义指令
  5. java 异步查询转同步多种实现方式:循环等待,CountDownLatch,Spring EventListener,超时处理和空循环性能优化...
  6. 全国主要城市不同日照标准的间距系数
  7. ESXI上的新建虚机绑定已使用过的静态ip无法ping通网关的奇怪现象
  8. 有人问我:Linux下命令行里 password:的时候 用键盘密码打不了
  9. Jquery遮罩插件,想罩哪就罩哪!
  10. 解决windows 2003打了系统补丁后远程桌面不能用