AB钱包

videoclose

起底国度级APT组织::OilRig (APT-Q-53)

功夫::2021-10-21 作者::虎符智库

分享到::

起底国度级APT组织::OilRig (APT-Q-53)

    本文3049字阅读约需8钟

    国度级APT(AdvancedPersistentThreat,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,专一于针对特定指标进行持久的持续性网络攻击。

    AB钱包旗下的高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、 、、中报,对昔时各大APT团伙的活动进行分析总结。

    虎符智库特约AB钱包旗下红雨滴团队,开设“起底国度级APT组织”栏目,逐个起底全球各地域活跃的重要APT组织。本次锁定重要攻击中东地域当局、 、、能源、 、、化工及电信等行业的国度级黑客团伙::OilRig。

    04

    Oilrig

    OilRig是中东某国当局支持的APT组织。重要针对中东国度执行攻击,近几年来我国也成为了其攻击指标。

    该APT组织驰名度较高,代表了该国网军的最高网络攻击水平。AB钱包内部跟踪编号为APT-Q-53。

起底国度级APT组织::OilRig (APT-Q-53)

    布景

    OilRig别名HelixKitten、 、、APT34、 、、GreenBug、 、、ITG13等称号,是中东某国当局支持下驰名度最高的APT组织之一。

    自2014年被发现以来,OilRig一向非;;;钤荆匾攵灾卸戎葱泄セ鳎浯问敲拦、 、、土耳其、 、、英国等西方国度,也蕴含中国和印度。

    OilRig攻击指标具体蕴含蕴含当局、 、、媒体、 、、及技术服务提供商等组织,行业蕴含金融、 、、当局、 、、能源、 、、化工和电信等领域。

    从攻击指标能够看出,OilRig与该国国度利益和作战功夫维持根基一致,越发关注涉及其国度利益的细节谍报。2019年OilRig遭逢重猛进攻,大量与该集团有关的信息通过Telegram被公开。泄露内容蕴含十余名成员的具体小我信息及若干网络兵器。其公开内容使得安全厂商们在后续一系列溯源都有了方向。

    攻击特点伎俩、 、、工具

    持久以来,OilRig通过大量网络并整合各类登录凭证、 、、匿名资源、 、、荫蔽通道等网络攻击资源,对某些特定指标提议数起定向攻击。Oilrig团伙兵器库蕴含大量定制工具,随着安全行业对其的不休曝光,Oilrig使用的攻击兵器和手法持续升级。

    从攻击入口来看,Oilrig重要选取鱼叉攻击、 、、社工垂钓、 、、水坑攻击等方式执行组合攻击。

    此外,Oilrig还长于使用通讯隐匿技术来躲避检测和追踪,好比::通过ExchangeWebServices(EWS))API实现高可信度、 、、高隐匿性的“EWS隧道技术”。通过大量案例分析,总结出Oilrig以下特点::

    该组织重要依赖社会工程学执行攻击,利用垂钓网站窃取用户痛处,例如OWA;;;

    当该组织获取系统接见权限后,使用密码抓取器Mimikatz工具dump账户痛处信息,窃取登录的账户痛处;;;

    利用窃取的账户凭证进行横向移动;;;

    从前攻击中从未使用0day缝隙,但会在攻击中利用已修补的缝隙的有关利用代码;;;

    当获取系统痛处后,偏好于使用工具而不是后门法式来接见系统,如远程桌面或putty。

    (一)攻击伎俩

    1.鱼叉攻击

    鱼叉攻击是OilRig最常使用并且最善于的步骤,通常以下面三种方式作为初始攻击::通过电子邮件中夹带含有恶意宏的Office文件(DOX或EXCEL等);;;电子邮件中直接发送恶意链接;;;LinkedIn以招聘的方式发送链接传布恶意文件。此外,为了提高攻击效能,OilRig会在发送鱼叉文件前对恶意代码逃避安全检测的能力提前测试。

    2.水坑攻击

    OilRig重要通过垂钓的方式执行水坑攻击,并且其中用于制作水坑的网站都是伪造的。2017年,OilRig伪造了JuniperNetworksVPN的网站,并使用Juniper的电子邮件帐户发送邮件诱骗指标。恶意电子邮件中的链接指向该虚伪网站,并要求用户输入用户名和密码,随后要求受害者装置“VPN客户端”,而软件中绑缚了OilRig的恶意软件Helminth。

    3.数据信息粉碎擦除

    与该国支持的其他黑客一样,OilRig同样爱好部署“粉碎性”恶意软件。IBM曾披露OilRig使用数据粉碎软件ZeroCleare对准中东能源和工业部门发起攻击,初步估算已有1400台设备遭习染。ZeroCleare和令沙特石油巨头闻风丧胆的粉碎性恶意软件Shamoon属于同宗,均由出自该国顶级黑客组织一手开发。

    (二)使用工具及技术特点

    OilRig使用的网络兵器重要蕴含::键盘纪录工具(KEYPUNCH)、 、、桌面屏幕截图捕获(CANDYKING)、 、、后门(POWRUNER)和域天生算法职能(BONDUPDATER)等。

    在其工具库泄露后,该组织为了预防检测,一向在致力刷新和更新其有效载荷库,并创建了几种分歧的恶意软件变体。同时,OilRig也在不休更新兵器库,蕴含DGA天生C2域名,利用DNSExfiltrator等工具暗藏其数据流量等,批注该组织也在不休寻求反侦测的战术。

    以下为OilRig使用工具的特点::

    使用定制和开源软件工具进行DNS渗漏;;;

    使用自界说的DNSTunneling和谈进行号令节制和数据回传;;;

    该组织利用自定制的webshell后门法式维持对服务器的悠久接见;;;

    基于电子邮件的C2使用ExchangeWeb服务和隐写术,例如将数据和号令插入到电子邮件的图像文件中。

    驰名攻击事务

    (一)OilRig初次被揭开面纱

    2016年5月,OilRig攻击沙特阿拉伯国防工业部门被安全厂商PaloAltoNetwork【2】发现,并将此事与两年前的类似攻击事务关联,揭开OilRig的“神秘面纱”。

    这次事务OilRig使用两种攻击方式::第一种是Excel夹带恶意宏传布VB和PowerShell剧本,下载Helminth木马入侵电脑,通过DNS要求窃取数据;;;第二种是通过邮件ZIP附件来传布Windows可执行文件。

    (二)针对中东当局利用Office缝隙传布后门

    2017年11月,OilRig针对中东当局进行鱼叉攻击,并利用Office缝隙传布.rtf恶意文件【3】。恶意文件利用CVE-2017-11882缝隙粉碎仓库内存,而后将恶意数据压栈,经过一系列步骤执行,成立与号令和节制(C2)服务器的衔接。

    这次攻击中,OilRig使用了基于PoweShell的后门POWRUNER,以及一个拥有域名天生算法职能的下载器BONDUPDATER。

    (三)利用社工技术假装执行攻击

    2019年6月,Oilrig假装成剑桥大学成员的身份以获得受害者信赖,并使用Linkedin私信传递恶意软件【4】,重要针对能源、 、、公用事业、 、、当局油气等多行业人员。

    Oilrig使用了其特定变种软件PICKPOCKET被Fireeye鉴别并拦截,后披露这次攻击中使用了三款最新恶意软件::Tonedeaf(后门)、 、、ValueVault(浏览器凭证窃取)和Longwatch(键盘纪录器)。

    (四)使用数据擦除粉碎中东能源机构数据

    2019年12月,IBM披露Wiper类恶意软件“Zeroclear”,能够删除习染设备数据,重要针对中东能源和工业部门进行粉碎性攻击,初步估算有1400台设备受到习染【5】。

    汇报以为,ZeroCleare极其危险,利用域节制器(DomainControllers)能够在组织中迅速传布。汇报暗示从受害指标、 、、IP关联以及使用软件的有关联系能够揣摩这次攻击可能源自OilRig。

    (五)2021年对中东的最新攻击活动

    2021年1月至4月期间,OilRig针对中东地域再次执行攻击,选取Word钓饵文档作为初始攻击【6】。文档假装成“黎巴嫩水师战舰就绪清单”、 、、“Ntiva公司的招聘信息”(美国IT服务商)等钓饵文件作为攻击入口,结合窃取的Exchange账号实现组合入侵。OilRig在文档正文中增长诱导性描述以诱使指标启用恶意宏代码,从而植入后门法式。

    值得一提的是,这次攻击内置了黎巴嫩当局等与钓饵文件相符的Exchange邮箱账户登陆凭证,揣摩攻击者在先期筹备阶段已成功入侵了有关组织或与其拥有信赖关系的邮件账户,并借高可信Exchange服务器为信赖节点中转通讯,暗藏恶意行为。

    总结

    总体而言,OilRig代表了该中东国度网军的最高网络攻击水平,是以实其政治主张为重要指标的APT组织。

    其攻击领域重要针对中东国度(以色列为主)及敌国美国,近几年来我国也成为了其攻击指标。

    OilRig的初始攻击固然单一向接,但是结合其网络的登录凭证等数据使得受害者无法甄别。此外,OilRig善于使用流量暗藏技术使得技术人员越发难以发现及追踪。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://unit42.paloaltonetworks.com/unit42-oilrig-actors-provide-glimpse-development-testing-efforts/

    https://www.fireeye.com/blog/threat-research/2017/12/targeted-attack-in-middle-east-by-apt34.html

    https://www.fireeye.com/blog/threat-research/2019/07/hard-pass-declining-apt34-invite-to-join-their-professional-network.html

    https://www.ibm.com/downloads/cas/OAJ4VZNJ

    https://research.checkpoint.com/2021/irans-apt34-returns-with-an-updated-arsenal/

    关于作者

    AB钱包红雨滴团队(RedDripTeam,@RedDrip7),依附全球当先的安全大数据能力、 、、多维度多起源的安全数据和专业分析师的丰硕经验,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,并颁布国内首个组织层面的APT事务告发汇报,开创了国内APT攻击类高级威胁系统化告发的先河。截至目前,持续跟踪分析的重要APT团伙超过46个,独立发现APT组织13个,持续颁布APT组织的跟踪汇报超过90篇,定期输出半年和整年全球APT活动综合性分析汇报。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】