AB钱包

videoclose

起底国度级APT组织 :Turla(APT-Q-78)

功夫:2021-09-23 作者:虎符智库

分享到:

起底国度级APT组织 :Turla(APT-Q-78)

    本文2915字阅读约需8钟

    国度级APT(AdvancedPersistentThreat,,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,,专一于针对特定指标进行持久的持续性网络攻击。

    AB钱包旗下高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、、 、中报,,对昔时各大APT团伙的活动进行分析总结。

    虎符智库特约AB钱包旗下红雨滴团队,,开设“起底国度级APT组织”栏目,,逐个起底全球各地域活跃的重要APT组织。本期锁定AB钱包红雨滴团队重点监控的APT组织Turla。

    02

    Turla

    Turla是专门针对当局的驰名国度级黑客团伙,,属于东欧某国谍报机构。其攻击活动涉及45个国度,,重要针对外交部门、、 、当局机构、、 、军事机构、、 、科研机构等组织窃取重要谍报。

起底国度级APT组织 :Turla(APT-Q-78)

    Turla被视为迄今为止最为高级的威胁组织之一,,因而是AB钱包红雨滴团队重点监控的APT组织。

    布景

    Turla,,也被称为VenomousBear、、 、WaterbugUroboros,,是迄今为止最为高级的威胁组织之一,,被以为从属于东欧某国谍报机构。该组织最早能够溯源到1996年,,但在2014年才被卡巴斯基尝试室初次发现。

    Turla是AB钱包红雨滴团队重点监控的APT组织,,内部编号为APT-Q-78。

    Turla发起的攻击活动涉及45个国度,,重要针对外交部门、、 、当局机构、、 、军事机构、、 、科研机构等组织窃取重要谍报,,目前已知受害单元蕴含美国中央司令部、、 、德国外交部、、 、瑞士军工企业RUAG等。此外Turla还会针对俄罗斯境内存在凋落嫌疑的指标进行攻击。

    攻击特点伎俩、、 、工具

    Turla使用的后门及工具种类繁多且难以追踪。常见攻击方式蕴含鱼叉攻击、、 、Web渗入入侵、、 、网络劫持、、 、水坑攻击、、 、U盘社交攻击等。

    (一)攻击工具

    Turla在汗青攻击活动中使用工具蕴含数据网络和shell执行职能的后门、、 、拥有远控和监控职能的组件以及开源工具等。

    Turla使用的后门及工具种类繁多且难以追踪,,不仅占有丰硕的军械库还占有大量开发人员,,可能实时进行技术更新。

    其使用工拥有以下特点:

    1.Turla提议的网络间谍活动重要针对Windows平台,,使用的恶意软件较为复杂,,可能开发多说话环境的自研特马和开源木马,,其中部门特马更新迭代至今仍被使用。

    2.Turla组织在悠久化设计部门使用多种方式,,如将Powershell的攻击主题载荷储于Windows注册表项中、、 、注册自启服求实现悠久化等方式,,体现了Turla工具开发人员的设计偏好。

    3.为了保障落地攻击载荷适配多种PC环境使其不变运行,,Turla组织的攻击组件中大多存在环境适配、、 、工具探测、、 、安全机制绕过等有关的代码。

    4.Turla入侵后载荷在运行节制以及隐匿性设置方面均存在显著指纹特点,,长于文件暗藏、、 、节制木马运行频率、、 、利用RPC集群监听等。

    5.Turla攻击组件中在加密算法的选择或编写、、 、密钥天生等方面阐发的极度个性化,,不使用常见的传统加密算法,,拥有自己怪异的加密风格。

    下表依照攻击阶段将其使用后门进行介绍,,蕴含自研特马和开源木马。

起底国度级APT组织 :Turla(APT-Q-78)

    (二)攻击方式

    Turla组织常见攻击方式蕴含鱼叉攻击、、 、Web渗入入侵、、 、网络劫持、、 、水坑攻击、、 、U盘社交攻击等。

    Turla初始攻击长于使用社会工程学伎俩的鱼叉攻击以及水坑攻击来投递攻击载荷,,利用后门后网络PC数据决定是否进行下一阶段攻击:笮峁餐セ髡咴冻探换ソ芯钟蛲诤嵋粕耄,通过管道和谈的RPC通讯进行局域网段监听。

    1.鱼叉攻击

    Turla善于使用夹带恶意法式以及缝隙的文件通过电子邮件进行投递,,并通过社会工程学诱导用户点击执行文件。鱼叉攻击载荷通常为缝隙文件、、 、宏文件、、 、假装装置包。

    2.水坑攻击

    Turla偏心使用水坑攻击,,引诱指标受害者接见其C2服务器,,重要分为钓饵垂钓以及缝隙攻击,,其中大部门用于制作水坑的网站均是合法网站。早期Turla爱好在网站中嵌入JavaScript代码,,在用户接见的时辰执行,,其职能大多为获取浏览器的插件列表,,屏幕分辨率等信息。近期,,Turla的攻击方式更为直接,,在进行指纹鉴别后下发恶意的AdobeFlash装置包。

    3.数字卫星电视系统劫持

    自2007年以来,,Turla利用卫星通讯中固有的安全缺点,,暗藏C2服务器的地位和节制中心。该组织偏差于选择使用仅覆盖非洲地域的卫星提供商。这使得非洲以外国度的钻研人员极其难以调查Turla小组的活动,,其中卫星IP集中在非洲和中东地域。

    4.MITM流量劫持与篡改

    Turla在几次行动中,,城市通过获取主题路由的权限甚至劫持关键节点,,并通过MITM(中央人攻击)来劫持Adobe的网络。使得用户在要求下载最新的软件更新包时,,代替用户的下载内容,,在用户无感的情况下,,下载恶意软件,,并实现对指标主机的节制。此种方式必要获取主题路由的权限,,甚至必要针对企业/当局的关键节点进行劫持。

    驰名攻击事务

    (一)MoonlightMaze活动

    MoonlightMaze【2】是90年代美国遭逢的一次网络攻击活动。该活动最终指向俄罗斯当局,,一台位于莫斯科的推算机衔接了有关大学的机械并将其作为跳板攻击赖特-帕特森空军基地。该活动在靠近20年后,,被关联到Turla组织。2017年,,卡巴斯基在一台古老的机械中发现了MoonlightMaze木马,,该木马与Turla组织的Linux后门Penquin一样,,基于LOKI2后门进行开发。也是唯逐一个使用LOKI2后门进行开发的APT组织。

    (二)Agent.BTZ活动【3】

    2008年,,在中东美国军事基地的停车。,有美国武士捡到习染了Agent.BTZ的U盘,,并插入衔接到美国中央司令部的笔记本电脑中。蠕虫病毒从那里传布到美国五角大楼总部系统。最后花了将近14个月的功夫才从军事网络上断根了蠕虫:笮暄蟹⑾郑,Turla组织的木马与Agent.BTZ在代码和的行为上存在关联。因而,,这次攻击活动被归到Turla,,被以为是史上最驰名的攻击活动之一。

    (三)RedOctober活动

    2007年到2013年期间,,RedOctober【4】恶意软件采取垂钓式攻击模式,,攻击了39个国度的外交使馆、、 、当局和科研机构?ò退够治龌惚ǔ疲,RedOctober幕后运营者多用俄语为代码,,并且攻击活动中会获取Agent.BTZ木马所开释的thumb.dd文件,,因而归因至Turla组织。

    (四)SolarWinds攻击活动

    2020年12月13日,,FireEye颁布了关于SolarWinds【5】供给链攻击的公告,,基础网络治理软件供给商SolarWindsOrion软件更新包中被黑客植入后门。本次供给链攻击事务波及领域极大,,蕴含当部门门,,关键基础设施以及多家全球500强企业,,造成的严重影响。随后,,美调查机构颁布结合申明称网络攻击可能源自俄罗斯。2021年1月,,卡巴斯基颁布汇报称【6】,,SolarWinds供给链攻击事务中的Sunburst后门代码与俄罗斯APT组织常用木马Kazuar后门存在代码重叠,,证实了美国的结论,,因而SolarWinds供给链事务可能来自Turla。

    总结

    Turla背后有着壮大确当局资源,,可能为其提供丰硕的网络兵器和人力支持。这所有导致Turla的攻击过程繁琐,,活动轨迹荫蔽性,,难以追踪。

    从攻击指标和攻击事务来看,,该组织重要萦绕着政治、、 、外交和军情三方面进行攻击;;同时,,长于对攻击伎俩进行创新开发,,整体而言属于APT组织中确当先者和创新者。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://www.kaspersky.com/blog/moonlight-maze-the-lessons/6713/

    https://securelist.com/agent-btz-a-source-of-inspiration/58551/

    https://www.kaspersky.com/about/press-releases/2013_kaspersky-lab-identifies-operation--red-october--an-advanced-cyber-espionage-campaign-targeting-diplomatic-and-government-institutions-worldwide

    https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html

    https://usa.kaspersky.com/about/press-releases/2020_na-kaspersky-experts-connect-solar-winds-attack-with-kazuar-backdoor

    关于作者

    AB钱包红雨滴团队(RedDripTeam,,@RedDrip7),,依附全球当先的安全大数据能力、、 、多维度多起源的安全数据和专业分析师的丰硕经验,,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,,并颁布国内首个组织层面的APT事务告发汇报,,开创了国内APT攻击类高级威胁系统化告发的先河。截至目前,,持续跟踪分析的重要APT团伙超过46个,,独立发现APT组织13个,,持续颁布APT组织的跟踪汇报超过90篇,,定期输出半年和整年全球APT活动综合性分析汇报。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】