AB钱包

videoclose

起底国度级APT组织:::响尾蛇(APT-Q-39)

功夫:::2021-11-05 作者:::虎符智库

分享到:::

起底国度级APT组织:::响尾蛇(APT-Q-39)

    本文3758字阅读约需11分钟

    国度级APT(AdvancedPersistentThreat,,,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,,,专一于针对特定指标进行持久的持续性网络攻击。

    AB钱包旗下的高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、、、中报,,,对昔时各大APT团伙的活动进行分析总结。

    虎符智库特约AB钱包旗下红雨滴团队,,,开设“起底国度级APT组织”栏目,,,逐个起底全球各地域活跃的重要APT组织。本次锁定是南亚地域另一个终年活跃的国度级黑客团伙:::响尾蛇(Sidewinder)。

    06

    响尾蛇

    响尾蛇是据称有南亚布景的APT组织,,,2012年至今一向处于活跃状态。

    响尾蛇组织重要针对巴基斯坦、、、中国、、、阿富汗、、、尼泊尔、、、孟加拉等国度发展攻击,,,旨在窃取当局外交机构、、、国防军事部门、、、高档教育机构等领域的机密信息。AB钱包内部跟踪编号为APT-Q-39

起底国度级APT组织:::响尾蛇(APT-Q-39)

    布景

    响尾蛇,,,别名Sidewinder,,,由国外安全厂商卡巴斯基在2018年第一季度APT趋向汇报中率先披露。

    2018年5月,,,国内某安全厂商也汇报了响尾蛇APT组织针对巴基斯坦等南亚国度军事指标的定向攻击活动。该APT组织最早攻击活动可追忆到2012年,,,至今一向处于活跃状态。

    响尾蛇APT组织重要针对巴基斯坦、、、中国、、、阿富汗、、、尼泊尔、、、孟加拉等国度发展攻击,,,以窃取当局外交机构、、、国防军事部门、、、高档教育机构等领域的机密信息为主张,,,攻击活动拥有强烈的政治布景。

    近年来,,,响尾蛇APT组织常用的缝隙为CVE-2017-0199和CVE-2017-11882。但在汗青攻击活动中,,,也使用过其他缝隙,,,好比针对Android平台的恶意软件获取root权限时使用了CVE-2019-2215,,,以及在一次对我国某高校的定向攻击中使用了浏览器缝隙CVE-2020-0674。这两个缝隙在其利用的时辰皆属于已公开披露的缝隙,,,并且从其有关的利用代码来看,,,存在该组织依附于网络军械商的可能。

    攻击伎俩与工具

    响尾蛇APT组织常通过垂钓网站窃取攻击指标机构有关人员的登录痛处,,,并通过鱼叉邮件投递LNK快捷方式文件或者携带缝隙的恶意文档。

    这些恶意文件则通过执行蕴含js代码的hta文件或者js剧本反射加载C#?,,,而后在受害者机械上开释木马法式,,,木马法式通常为恶意dll文件,,,利用对系统中正常exe文件的dll侧加载技术(即“白加黑”)启动运行。

    (一)攻击伎俩

    1.垂钓网站

    响尾蛇(Sidewinder)托管垂钓网页的服务器域名会仿照攻击指标网站的域名,,,好比垂钓域名“mail-nepalgovnp[.]duckdns[.]org”用来假装为尼泊尔敌灾使用的域名“mail[.]nepal[.]gov[.]np”。垂钓网页从攻击指标的邮件网站复制而来,,,经过肯定的批改后用来窃取指标机构有关人员的邮箱登录痛处。

    这些垂钓网页在受害者发送登录痛处后大无数城市重定向到原始的邮件网站,,,还有一部门会重定向为显示文档或者新闻网页,,,文档与新闻的内容通常与COVID-19疫情和南亚地域的领土争端有关。

    2.鱼叉攻击

    通过鱼叉邮件投递恶意文档是响尾蛇(Sidewinder)组织最常用的攻击伎俩,,,这些作为钓饵的恶意文档常见的有如下几种类型:::

    (1)LNK文件

    LNK文件的指标法式蹊径被指定为用mshta.exe远程加载运行hta文件,,,进而开释钓饵文档和实现后续的恶意软件植入操作。

    (2)携带缝隙的Office文档,,,频仍利用缝隙CVE-2017-11882和CVE-2017-0199。

    在响尾蛇组织制作的恶意Office文档中,,,一类是利用CVE-2017-11882缝隙执行自身开释的或者远程下载的hta文件或js剧本,,,从而实现后续的恶意软件植入操作;;;另一类则是利用CVE-2017-0199缝隙远程加载携带CVE-2017-11882缝隙的文档。

    (二)使用工具及技术特点

    响尾蛇组织拥有Windows和Android双平台攻击能力。在Windows平台的攻击手法比力固定,,,以LNK文件或者缝隙文档为攻击入口,,,通过执行蕴含js代码的hta文件或js剧本反射加载C#dll文件,,,最后借由该dll文件植入木马法式组件。

    响尾蛇组织的攻击流程整体根基不变,,,但为了匹敌钻研人员的发现披露和安全软件的检测查杀,,,近年来该组织也升级了攻击手法,,,好比:::

    (1)后续的木马法式组件不再直接在本地开释,,,而是从远程服务器下载,,,使得该组织在攻击过程中实时关停服务器,,,降低代码露出的风险;;;

    (2)提高了代码混合度,,,好比作为中央组件的js代码通过引入自界说的Base64编码进行混合,,,C#组件中函数挪用由直接引用系统API变为用自界说繁芜的函数名封装所需挪用的API。

    (3)响尾蛇组织针对Android平台的恶意软件通过缝隙利用获取root权限或者诱骗受害者授权以装置木马法式callCam。木马法式网络设备参数、、、地位、、、文件、、、账户、、、社交软件数据等敏感信息并以加密大局上传到C&C服务器。

    驰名攻击事务

    (一)响尾蛇(Sidewinder)初次曝光

    2018年4月,,,卡巴斯基2018年第一季度APT趋向汇报提到了名为“Sidewinder”的APT组织【2】,,,该组织攻击指标为巴基斯坦的军事部门,,,最早可追忆至2012年。

    2018年5月23日,,,国内某安全厂商颁布汇报披露了响尾蛇组织针对南亚攻击活动的细节【3】:::利用CVE-2017-11882缝隙远程加载并执行hta文件,,,文件中的剧本挪用powershell号令开释其中保留的木马法式。

    (二)2019年针对我国的屡次定向攻击

    2019年7月,,,国内某安全厂商发现响尾蛇组织针对我国的定向攻击事务。在这次攻击事务中,,,响尾蛇以我国国防部国际合作部门发送的通知文件为钓饵,,,向他国驻华使馆人员提议攻击【4】。

    攻击使用的携带CVE-2017-11882缝隙的恶意文档为RTF体式文件,,,文件打开后会自动开释Package对象保留的js剧本,,,缝隙利用后执行开释的js剧本,,,剧本拷贝Windows系统中正常的exe文件,,,并开释加密的木马法式数据和用于加载木马法式的恶意dll文件,,,与拷贝的exe文件组成“白加黑”组合。

    尔后,,,响尾蛇屡次针对我国的定向攻击被披露【5、、、6】,,,蕴含针对国内某国防科研企业,,,向其内部发送虚伪的安全保密手册和治理文件;;;将假装的《中国人民解放军文职人员条例》的文档投放至国度当部门门;;;针对国防及军事等有关部门,,,向其发送虚伪的“第九届北京香山论坛会议”议程。这些攻击事务中,,,响尾蛇选取了与攻击他国驻华使馆一样的手法。

    (三)移动端攻击兵器曝光

    2020年1月,,,国外安全厂商趋向科技披露了响尾蛇组织针对Android平台的恶意软件【7】。

    这些恶意软件在GooglePlay利用商店中假装为图片和文件治理器工具,,,经过两个阶段的下载过程在受害者设备上植入最终的木马法式callCam。其中一个恶意软件通过利用CVE-2019-2215缝隙和MediaTek-SU获取root权限,,,能够在受害者无交互的情况下静默装置木马法式,,,其他恶意软件则诱骗受害者授权从而实现木马法式的装置。木马法式网络设备上保留的敏感数据并加密上传到C&C服务器。

    (四)利用疫情信息对巴基斯坦等国的攻击活动

    2020年5月,,,AB钱包威胁谍报中心捕获到响尾蛇组织利用疫情有关信息作为钓饵的恶意LNK样本【8】,,,此类样本以受害国度的军方抗击疫情战术、、、空军大学疫情期间网络在线课程政策等热点信息作为假装。

    一旦受害者执行此类恶意样本,,,LNK文件将从远程服务器下载恶意hta剧本文件执行,,,恶意剧本将开释展示正常的钓饵文档以蛊惑受害者,,,并持续从远程获取第二阶段恶意hta剧本文件执行。第二阶段恶意剧本将在受害者推算机上部署有关恶意软件,,,并通过白加黑的方式加载最终的远程木马,,,节制受害者机械,,,从而窃取敏感信息。

    (五)利用浏览器缝隙攻击我国某高校

    2020年国内某安全团队披露了响尾蛇组织针对我国某高校的攻击活动【9】,,,钓饵文档内容为2020年春季疫情防控工作的优良老师推荐名单。

    在这次攻击活动中,,,响尾蛇使用了与以往分歧的攻击手法:::

    (1)起罪魁意文档通过远程模板注入的方式加载携带CVE-2017-0199缝隙的文档;;;

    (2)而后CVE-2017-0199缝隙文档再远程加载hta文件;;;

    (3)hta文件中蕴含2020岁首公开披露的浏览器缝隙CVE-2020-0674利用代码,,,缝隙利用成功后开释木马组件。

    (六)对多国执行垂钓攻击

    2020年12月,,,国外安全厂商趋向科技颁布汇报披露了响尾蛇组织持久对尼泊尔、、、阿富汗、、、中国等多个国度确当局、、、外交、、、国防军事机构发展垂钓攻击活动【10】。

    响尾蛇组织通过仿照攻击指标的域名创建托管垂钓页面的域名,,,复制指标机构邮件网站的网页并制作垂钓页面,,,从而窃取有关人员的邮箱登录痛处,,,为后续的定向攻击活动做筹备。

    总结

    自初次曝光以来,,,响尾蛇(Sidewinder)组织频仍活动,,,攻击指标集中在南亚多国和中国确当局、、、外交、、、军事领域,,,体现了该组织攻击活动中强烈的政治动机和背后的国度力量支持。

    多年来,,,响尾蛇组织的攻击流程整体没有太大变动,,,但为了匹敌安全软件检测和分析人员追踪,,,该组织也在不休改进升级攻击手法。

    此外,,,响尾蛇组织在汗青攻击活动中使用的缝隙批注,,,该组织可能与网络军械商存在关联。

    目前,,,该组织对蕴含我国在内的多个国度依然组成严重威胁,,,必要我们持续跟踪关注。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://securelist.com/apt-trends-report-q1-2018/85280/

    https://s.tencent.com/research/report/479

    https://www.secrss.com/articles/13390

    https://ti.dbappsecurity.com.cn/blog/articles/2019/08/30/sidewinder-apt-group-attack-embassy-in-china-disclosed/

    http://it.rising.com.cn/dongtai/19656.html

    https://www.trendmicro.com/en_us/research/20/a/first-active-attack-exploiting-cve-2019-2215-found-on-google-play-linked-to-sidewinder-apt-group.html

    https://ti.qianxin.com/blog/articles/the-recent-rattlesnake-apt-organized-attacks-on-neighboring-countries-and-regions/

    https://bbs.pediy.com/thread-260640.htm

    https://www.trendmicro.com/en_us/research/20/l/sidewinder-leverages-south-asian-territorial-issues-for-spear-ph.html

    关于作者

    AB钱包红雨滴团队(RedDripTeam,,,@RedDrip7),,,依附全球当先的安全大数据能力、、、多维度多起源的安全数据和专业分析师的丰硕经验,,,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,,,并颁布国内首个组织层面的APT事务告发汇报,,,开创了国内APT攻击类高级威胁系统化告发的先河。截至目前,,,持续跟踪分析的重要APT团伙超过47个,,,独立发现APT组织14个,,,持续颁布APT组织的跟踪汇报超过90篇,,,定期输出半年和整年全球APT活动综合性分析汇报。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】