當前位置:
首頁 > 科技 > 揭秘伊朗網路間諜組織「複製貓(CopyKittens)」

揭秘伊朗網路間諜組織「複製貓(CopyKittens)」

揭秘伊朗網路間諜組織「複製貓(CopyKittens)」

E安全7月26日訊 伊朗網路間諜組織「複製貓(CopyKittens)」儘管僅擁有中等水平的相關黑客技能,但自2013披來已經成功滲透了相當可觀的數據。

揭秘伊朗網路間諜組織「複製貓(CopyKittens)」

半瓶水也能「響叮噹」

事實上,網路攻擊組織並不一定需要擁有極高的技術水平才能給敵對一方施以巨大壓力。有時候,不成熟但持續存在的威脅行為同樣能夠收到奇效。

根據本周由以色列ClearSky網路安全公司與Trend Micro公司聯合發布的報告表示,相當一部分國家支持型網路間諜行為並沒有顯示出顯著的高複雜度。與伊朗有所關聯的網路間諜組織複製貓自2013年以來仍然設法從以色列、土耳其、沙烏地阿拉伯、約旦乃至美國的軍方及政府機構、學術組織、市政當局以及IT企業當中成功竊取到大量數據。

在過去幾年當中,「複製貓」曾經先後使用數十個域名,其中大部分假冒微軟、谷歌、Amazon、Facebook以及甲骨文等企業,旨在進行惡意軟體交付、託管惡意站點以及進行命令與控制操作等。

儘管顯然存在資源受限問題,但「複製貓」還是設法入侵了一部分在線新聞媒體與普通網站,而後利用其實施水坑式攻擊。

ClearSky公司威脅情報負責人伊雅·瑟拉表示,「他們在網路間諜組織當中處於較低水平線,且未使用零日漏洞,他們自主開發的工具在多個層面都要遜於其它同類惡意組織。」

總體而言,該組織的戰術、技術與程序(TTP),主要包括惡意郵件附件、釣魚攻擊、Web應用程序攻擊,這些並無亮眼之處,而且直到2016年開始才著手利用水坑式攻擊。

然而,他們獲得的持續成功證明,技術水平相對較低但堅持不懈的威脅方仍然能夠成功完成目標。

複製貓的攻擊方式分析

瑟拉指出,「被伊朗設為潛在目標的部門及國家確實面臨著安全風險」,且應充分了解該惡意組織的TTP。

舉例來說,複製貓傾向於通過IT供應鏈中的安全弱點對組織機構網路進行破壞。另外,其亦傾向於實施大量基於DNS的數據滲透及命令控制,這意味著該惡意集團的潛在目標有必要對自身DNS基礎設施進行監控。瑟拉同時強調稱,複製貓方面同樣經常利用社交媒體渠道(例如偽造的Facebook個人資料)接近併入侵目標機構。

關於「複製貓「有三份詳細報告

本周發布的報告是ClearSky公司針對複製貓組織發布的第三份相關分析結論。這份全新報告中包含有與該組織相關的一系列最新活動細節、新近開發的惡意軟體相關說明、以及目前正在運行且被複制貓用於進行惡意軟體交付及攻擊的一份包含數十個新域名的清單。

在本周ClearSky與Trend Micro聯合發布的報告中,我們看到其根據新近開發的惡意軟體樣本發現一項.NET後門,負責為攻擊者提供在目標系統之上下載並執行惡意軟體的方式,同時搭配一款可在已入侵網路當中橫向移動並竊取憑證信息的工具。VirusTotal內的反病毒工具目前無法正常識別該組織開發出的部分新工具。

「複製貓」組織此前曾經用於入侵網路的多款工具都有著合法的技術背景。舉例來說,複製貓通常會利用Cobalt Strike這款商業軟體工具的試用版本在目標網路當中搜索漏洞並進行滲透。該組織曾經使用的其它類似工具還包括Metasploit、Mimikatz以及用於檢測可入侵Web伺服器的Havij等軟體。

其攻擊目的較為單純的支持伊朗政府

瑟拉指出,「看起來他們的目標應該是儘可能多地收集目標機構的信息與數據。他們不分青紅皂白地滲透大量文件與電子表格,具體包括個人資料文檔、配置文件以及資料庫。」

而從惡意活動的範圍與持續時間來看,複製貓無疑屬於民族國家支持型間諜組織。該惡意組織似乎並沒有受到經濟利益的驅動,但其行動與伊朗以及該國利益存在多重關聯再一次證明了國家為其提供的強大支持。

關於三分「複製貓」的報告,http://www.clearskysec.com/tulip/

27

E安全推薦文章

官網:www.easyaq.com

2017年7月

01

02

03

04

05

06

07

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 E安全 的精彩文章:

Black hat 2017:如何利用PostScript語言入侵聯網印表機
新型Ursnif銀行木馬:添加滑鼠移動反檢測技術
IBM推出物聯網和汽車安全測試服務
解密:2017黑帽大會破解門票之DEF-CON-Badge挑戰!
僅需4美元就可買到美國近千萬選民數據信息

TAG:E安全 |

您可能感興趣

Oculus Rift獨佔間諜遊戲《Defector》今夏上線
遠控軟體NetSupport Manager已遭黑客濫用於開展網路間諜活動
頭條:Orangeworm網路間諜組織瞄準全球醫療機構
Google Play上的AndroidFoulGoal.A間諜軟體分析
BondPath:一個以Google Play為幌子的Android間諜軟體
黑客出售黎巴嫩間諜軟體DarkCaracal,竊取全球Android手機、WindowsPC數據
Android間諜程序Exodus現身iOS平台
卡巴斯基詳解「ZooPark」網路間諜活動 目標瞄準中東國家Android用戶
CSE ZLab 實驗室發布關於 Dark Caracal 間諜組織及其惡意軟體分析報告
美少女間諜參上,原創動畫「Release The Spyce」情報公開!
俄羅斯間諜最新消息:英國向北約盟軍提出Sergei Skripal中毒案
間諜軟體Agent Tesla變種再現:通過特製Word文檔誘導安裝
間諜動畫《Princess Principal》回歸!新作劇場版動畫於明年上映
特朗普邀請俄羅斯間諜Maria Butina參加音樂會
針對間諜軟體InvisiMole的RC2CL模塊分析
SteamSpy:「數據間諜」的是與非
網路間諜組織BlackTech利用被盜證書籤名惡意軟體
卡巴斯基揭發一精心藏匿6年的間諜行動Slingshot
《碟中諜6》阿湯哥出演《RunningMan》 與「間諜」劉在石展開巔峰對決
Windows Defender現在可以發現國外政府的間諜軟體