AB钱包

videoclose

起底国度级APT组织 :::肚脑虫(APT-Q-38)

功夫 :::2021-11-24 作者 :::虎符智库

分享到 :::

起底国度级APT组织:::肚脑虫(APT-Q-38)

    本文4851字阅读约需14分钟

    国度级APT(AdvancedPersistentThreat,,高级持续性威胁)组织是有国度布景支持的顶尖黑客团伙,,专一于针对特定指标进行持久的持续性网络攻击。。。

    AB钱包旗下的高级威胁钻研团队红雨滴(RedDripTeam)每年会颁布全球APT年报【1】、中报,,对昔时各大APT团伙的活动进行分析总结。。。

    虎符智库特约AB钱包旗下红雨滴团队,,开设“起底国度级APT组织”栏目,,逐个起底全球各地域活跃的重要APT组织。。。本次我们依然锁定在南亚地域,,介绍本地域终年活跃的另一个国度级黑客团伙 :::肚脑虫(DonotTeam)。。。

    08

    肚脑虫

    肚脑虫是据称有南亚布景的APT组织,,其攻击活动最早由AB钱包威胁谍报中心于2017年率先发现并公开披露。。。

    肚脑虫组织重要针对巴基斯坦、中国、斯里兰卡、泰国,,以及克什米尔地域等国度和地域提议攻击,,对当局机构、国防军事部门以及商务领域重要人士执行网络间谍活动。。。AB钱包内部跟踪编号为APT-Q-38

起底国度级APT组织:::肚脑虫(APT-Q-38)

    布景

    肚脑虫,,别名DonotTeam、SectorE02,,是一个据称有南亚布景的APT组织,,该组织的攻击活动最早由AB钱包威胁谍报中心于2017年率先发现并公开披露。。。肚脑虫组织的攻击活动最早可追忆到2016年,,迄今为止该组织一向处于活跃状态。。。

    肚脑虫组织重要针对巴基斯坦、中国、克什米尔地域、斯里兰卡、泰国等南亚国度和地域提议攻击,,对当局机构、国防军事部门以及商务领域重要人士执行网络间谍活动。。。

    肚脑虫组织在一些攻击活动中使用的工具特点和网络基础设施,,与南亚的其他攻击组织,,好比蔓灵花(BITTER)、摩诃草(Patchwork),,存在重叠,,不排除这些组织由更高层级的机构辅导协调的可能性。。。

起底国度级APT组织:::肚脑虫(APT-Q-38)

    2021年11月19日,,环球时报披露南亚地域的国度级APT组织

    攻击伎俩与工具

    肚脑虫组织的攻击活动涉及Windows和Android双平台。。。

    在Windows平台上,,肚脑虫组织常用带有宏代码或者远程模板的恶意文档提议攻击,,攻击流程通常为恶意文档开释中央组件,,再通过多阶段downloader下载插件执行具体的木马职能。。。在整个攻击流程中,,一些中央阶段的组件在进入下一阶段前会通过bat剧本执行自删除操作,,或者后一阶段的组件在执行之后会删除前一阶段的组件,,从而大大降低整个攻击流程中代码露出的风险。。。此外,,肚脑虫组织在早期攻击活动中就起头以GoogleDoc文档服务为载体传递C&C服务器信息。。。

    肚脑虫组织针对Android平台的恶意软件有时会结合垂钓网站进行传布。。。恶意软件时时经过多方面假装 :::

    (1)软件图标假装,,图标假装为拥有针对性的利用软件(好比克什米尔新闻、印度锡克教等有关利用),,或者假装成通用型利用软件(好比VPN、谷歌服务);;

    (2)运行后行为假装,,运行后要么通过展示正常利用的职能暗藏自身,,要么通过提醒糊弄性信息(如软件已卸载)并且暗藏图标删除快捷方式以暗藏木马法式。。。

    (一)攻击伎俩

    1.鱼叉攻击

    通过鱼叉邮件投递恶意文档是肚脑虫组织常用的一种伎俩。。。与其他攻击组织不一样的是,,肚脑虫组织制作的恶意文档有时辰是空缺内容,,不蕴含与文档名有关的具体钓饵内容。。。该组织时时使用的恶意文档有如下几种类型 :::

    (1)宏代码文档

    通过文档中的宏代码开释后续组件并执行。。 :::甏胪岬雒笮挛盘嵝芽颍,让受害者误以为宏代码未能成功执行,,降低受害者警惕心。。。

    (2)远程模板文档

    通过远程模板注入的方式远程加载携带CVE-2017-11882缝隙的文档,,而后通过缝隙文档开释后续组件并执行。。。2021年肚脑虫组织起头利用RTF文档注入远程模板,,借助RTF文档中的unicode编码方式暗藏远程模板的URL,,以绕过对URL的静态检测。。。

    2.垂钓网站

    肚脑虫组织常借助垂钓网站传布移动端恶意软件。。。在初次披露的移动端攻击活动中,,肚脑虫组织构建了一个单一的工具利用下载网页托管移动端恶意软件。。。肚脑虫组织还屡次伪造针对巴基斯坦的在线交友网站,,并在网站中提供相应社交谈天利用的下载,,而这些利用现实上是该组织的Android木马。。。

    (二)使用工具及技术特点

    肚脑虫组织针对Windows平台先后使用了两套独有的恶意代码框架 :::EHDevel和yty,,这两套框架均支持通过插件拓展木马职能。。。

    近年来该组织使用的恶意代码固然不休在更新,,但整体结构并没有脱离yty框架,,该框架的结构可分为两阶段downloader和一系列职能插件 :::

    (1)第一阶段downloader组件检测运行环境,,实现悠久化,,创建拥有系统暗藏属性的文件目录,,而后网络各类主机信息并回传给C&C服务器,,再从C&C服务器下载第二阶段downloader;;

    (2)第二阶段downloader用于下载各类职能插件,,运行插件执行具体的木马职能。。。

    其中yty框架的第一阶段downloader由恶意文档直接开释,,或是恶意文档先开释中央组件,,再由中央组件进一步开释或者从C&C服务器下载。。。目前已知的插件职能蕴含 :::截图、键盘纪录、网络特定类型文件、浏览器敏感信息窃取、文件上传等。。。

    肚脑虫组织针对Android平台的恶意软件通常假装为正常利用诱使受害者装置而后荫蔽运行,,该组织的Android木马获取受害者设备的地理地位、通话灌音、通讯录、短信等敏感数据。。。肚脑虫组织不休升级移动端攻击手法,,自2020年起起头借助GoogleFirebaseCloudMessaging(FCM)服务向恶意软件下发下载后续载荷的URL,,不仅增长了荫蔽性,,并且能够做到随时更换C&C服务器以维持对习染设备的节制。。。

    驰名攻击事务

    (一)肚脑虫组织初次曝光

    2017年3月,,国内某安全厂商发现了一类定向攻击的样本,,疑似是未知的APT组织的攻击行动样本。。。同年6月,,AB钱包威胁谍报中心红雨滴团队确认并曝光了该APT组织针对巴基斯坦的定向攻击活动,,并具体分析和披露了该组织使用的独有的EHDevel恶意代码框架【2】。。。

    2018年3月,,国外安全团队ASERT持续披露了该组织新的恶意代码框架yty,,并凭据PDB蹊径中的机械用户名将该组织定名为Donot【3】。。。AB钱包威胁谍报中心将该APT组织正式定名为“肚脑虫”组织(Donot的音译)。。。

起底国度级APT组织:::肚脑虫(APT-Q-38)

    图1ASERT披露的yty恶意代码组件【3】

    (二)移动端攻击活动初次披露

    2018年8月,,肚脑虫组织针对移动端的攻击活动初次披露【4】。。。在这次攻击活动中,,肚脑虫组织将恶意APP假装为如KNSLite(克什米尔新闻服务)、VPN、谷歌服务等利用,,并在免费在线网站平台Weebly上搭建了一个单一的垂钓网站用于传布恶意软件。。。

    恶意APP最早出现于2017年7月,,在2018年进入活跃期,,攻击指标为克什米尔地域。。。这些恶意APP均为Android木马,,可能响应远程攻击指令执行灌音、上传联系人/通话纪录/短信等操作,,网络的受害者信息可能用于后续的鱼叉邮件和短信投递。。。

    (三)针对在华巴基斯坦商务人士的定向攻击

    2018年12月,,AB钱包披露了肚脑虫组织对在我国境内的巴基斯坦重要商务人士的定向攻击活动【5】,,该轮攻击活动最早产生在2018年5月。。。在这次攻击中,,攻击者持续使用恶意代码框架yty,,通过鱼叉垂钓邮件诱骗攻击指标打开带有恶意宏代码的文档,,开释的木马对攻击指标机械进行了长功夫的节制。。。肚脑虫组织在此攻击活动中依然让中央组件执行自删除操作,,试图削减攻击痕迹。。。

    从捕获的攻击活动来看,,该组织仍以巴基斯坦有关人士作为首要攻击指标,,甚至将攻击领域扩大到蕴含在华的巴基斯坦人员和机构。。。

起底国度级APT组织:::肚脑虫(APT-Q-38)

    图2肚脑虫组织针对在华巴基斯坦商务人士的定向攻击流程【5】

    (四)对巴基斯坦当局的鱼叉攻击

    2019年3月至7月期间肚脑虫组织对巴基斯坦当局机构、国防谍报部门持续执行鱼叉攻击【6】。。。肚脑虫组织在这次攻击后期阶段投递的钓饵文档会通过宏代码弹出“文件已败坏”等谬误信息糊弄受害者,,降低受害者的警惕心。。。

    肚脑虫在这次攻击中使用的yty框架拥有与针对在华巴基斯坦商务人士攻击活动中一样的特点 :::

    (1)下载职能插件的URL体式为“/orderme/[推算机名]-[随机数]”,,[推算机名]-[随机数]在木马执行时天生并保留在文件中,,用于分辨分歧的习染设备,,攻击者能够凭据URL指定特定的习染者获取后续插件;;

    (2)下载插件的downloader从C&C服务器获取3种类型的响应,,别离是 :::“Content-Type:application”,“Content-Type:cmdline”和“Content-Type:batcmd”。。。

    (五)印巴克什米尔矛盾期间传布Android木马

    2019年4月,,AB钱包高级威胁钻研团队捕获到与肚脑虫组织有关的Android木马样本,,发现该组织对使用的恶意安卓APK框架进行大规模升级【7】。。。携带木马的恶意APP名为“KashmirVoice”(克什米尔之声),,其时印度和巴基斯坦在克什米尔地域的摩擦加剧,,而克什米尔之声自身是用于宣传印度军方暴力行为的网站,,疑似由巴基斯坦成立,,因而该APP有很可能是针对一些会接见该网站的巴基斯坦人所精心定做。。。

    2019年9月,,印巴在克什米尔地域矛盾不休升级,,肚脑虫通过仿冒KashmirNewsService(克什米尔新闻服务)的APP“KNS”传布木马【8】。。。恶意APP运行以来,,并没有像以往一样暗藏自身图标,,而是通过仿冒KashmirNewsService(克什米尔新闻服务)展示给用户齐全的新闻APP职能,,从而让受害者安心使用,,增长自身的荫蔽性。。。

    (六)利用垂钓网站和社交软件提议移动攻击

    2020年4月,,国内安全厂商监测到肚脑虫组织通过将恶意软件假装成在线谈天工具RapidChat,,利用垂钓网站和社交软件提议网络攻击【9】。。。这次攻击活动中,,攻击者搭建了名为RapidChat在线谈天职能的垂钓网站,,网站首页介绍称其为全世界巴基斯坦人最喜欢的谈天场所,,伪造了多名散布在世界各地巴基斯坦虚伪人物。。。网站还提供了相应的谈天APP软件下载。。。

    通过该链接下载的APP软件现实上为Android木马,,这次攻击样本的恶意职能和云端执行号令与肚脑虫之前的Android平台攻击样本齐全一致,,不外攻击者在这次攻击样本中增长了后盾延时运行的有关包,,以支持其在高版本Android系统上实现后盾运行。。。

    (七)移动端兵器库升级再度提议攻击

    2020年10月,,国内外安全厂商均发现肚脑虫组织的Android木马起头利用GoogleFirebaseCloudMessaging(FCM)服务下发用于下载后续载荷的C&C服务器信息【10,11】。。。

起底国度级APT组织:::肚脑虫(APT-Q-38)

    图3肚脑虫组织在移动端攻击活动中使用GoogleFCM服务【10】

    在这次攻击活动中,,肚脑虫组织使用假装成巴基斯坦盛行的在线交友网站LoveHabibi的垂钓网站传布恶意APP。。。凭据对受害者地理地位的分析,,肚脑虫这次攻击的指标重要为巴基斯坦和克什米尔地域,,并且受害者可能蕴含军事布景人员。。。攻击中使用的恶意软件拥有以下特点 :::

    (1)攻击者能够凭据从习染设备回传的信息选择特定受害者下载后续载荷,,削减了后续载荷露出的风险;;

    (2)借助FCM服务下发C&C服务器信息,,荫蔽性强,,并且即便现有C&C服务器露出,,攻击者也能够实时切换到新的C&C服务器,,维持对习染设备的节制。。。

    总结

    持久以来,,肚脑虫组织针对南亚多国确当局、军事部门进行频仍的网络间谍活动,,攻击活动拥有强烈的政治布景。。。该组织使用的攻击手法整体上比力固定且拥有自己的特色。。。

    为了匹敌安全软件的检测查杀和安全人员的分析追踪,,肚脑虫组织仍在持续不休地升级更新自己的兵器库和攻击伎俩,,以保障攻击过程的荫蔽性,,削减后续攻击载荷露出的风险。。。

    由于肚脑虫组织和南亚其他攻击组织存在联系,,该组织在将来的攻击活动中可能会选取越发多样化的攻击手法。。。

    注解

    https://ti.qianxin.com/uploads/2021/02/08/dd941ecf98c7cb9bf0111a8416131aa1.pdf

    https://ti.qianxin.com/blog/articles/pakistan-targeted-apt-campaign/

    https://www.netscout.com/blog/asert/donot-team-leverages-new-modular-malware-framework-south-asia

    https://blogs.360.cn/post/analysis-of-apt-c-35.html

    https://ti.qianxin.com/blog/articles/donot-group-is-targeting-pakistani-businessman-working-in-china/

    https://redalert.nshc.net/2019/08/02/sectore02-updates-yty-framework-in-new-targeted-campaign-against-pakistan-government/

    https://ti.qianxin.com/blog/articles/stealjob-new-android-malware-used-by-donot-apt-group/

    https://ti.qianxin.com/blog/articles/analysis-of-the-attack-activity-of-donot-apt-organization-(bornar-Insects)-camouflage-kmisch-news-app/

    https://blogs.360.cn/post/APT-C-35_target_%20at_Pakistan.html

    https://blog.talosintelligence.com/2020/10/donot-firestarter.html

    https://blogs.360.cn/post/APT-C-35_target_at_armed_forces_in_Pakistan.html

    关于作者

    AB钱包红雨滴团队(RedDripTeam,,@RedDrip7),,依附全球当先的安全大数据能力、多维度多起源的安全数据和专业分析师的丰硕经验,,自2015年持续发现多个蕴含海莲花在内的APT组织在中国境内的持久活动,,并颁布国内首个组织层面的APT事务告发汇报,,开创了国内APT攻击类高级威胁系统化告发的先河。。。截至目前,,持续跟踪分析的重要APT团伙超过47个,,独立发现APT组织14个,,持续颁布APT组织的跟踪汇报超过90篇,,定期输出半年和整年全球APT活动综合性分析汇报。。。

AB钱包 95015网络安全服务热线

95015网络安全服务热线

dfbde4cb85646fd4b89543c1f49b6091

扫一扫关注

AB钱包 在线客服 AB钱包 95015

您对AB钱包的任何疑难可用以下方式通知我们

将您对AB钱包的任何疑难

用以下方式通知我们

【网站地图】