從朝鮮攻擊事件看間諜活動主謀間的關係
近日,有安全研究人員表示,由於最近兩個網路間諜活動中使用的釣魚郵件都很明顯地針對朝鮮相關實體,這說明,DarkHotel攻擊和這款名為「KONNI」的惡意軟體之間存在一定的聯繫。
KONNI惡意軟體
KONNI是一個存活了3年的遠程訪問木馬(RAT),該惡意軟體在過去幾年已經得到了進一步發展完善,目前,最新版本的KONNI能夠記錄擊鍵信息、竊取文件、捕獲屏幕截圖、收集受感染設備的信息並在受感染系統上執行任意代碼。
思科團隊發現多年來KONNI發動了多起攻擊活動。第一起攻擊可能發動於2014年9月份,在這次攻擊中,KONNI被設計為僅執行一次並從受感染設備中竊取信息,包括按鍵、剪貼板內容和跟Chrome、火狐和Opera網路瀏覽器相關的數據。
第二次攻擊發生在去年,也涉及一個SRC文件,不過這次它釋放的是兩個分別用英語和俄語寫成的Office文檔,內容是朝鮮跟美國之間的緊張關係,題目是「朝鮮氫彈能清除曼哈頓:宣傳喉舌」。這次攻擊利用的是架構不同的惡意軟體,能讓攻擊者上傳並下載文件以及執行任意命令。
而在今年,研究人員已經發現了兩起KONNI攻擊活動。其中一個誘騙文檔題目為「平壤電子郵件列表——2017年4月」,它包含在跟朝鮮相關的組織機構如聯合國、聯合國教科文組織和大使館工作的多名人員的郵件地址和電話號碼。另外一個誘騙文檔名稱為「內部機構列表和電話本——2017年4月」,裡面包含的是在跟朝鮮相關的機構、大使館和其它公共組織機構中工作的人員姓名和聯繫信息。
DarkHotel間諜組織
Cylance公司研究人員注意到,其中這個名為「平壤電子郵件列表——2017年4月」的釣魚文件,與Bitdefender公司研究人員發現的DarkHotel組織在最近的網路攻擊活動中所使用的文件非常相似。
Darkhotel 是一個存在了近十年的間諜組織,於2014年11月首次被卡巴斯基公司在一份報告中曝光。該組織最初主要針對亞太地區商務旅遊的公司高管,包括來自朝鮮、日本、俄羅斯、孟加拉國、泰國、台灣、中國、美國、印度、莫三比克、印度尼西亞以及泰國的首席執行官、高級副總裁、頂尖研發工程師、銷售和營銷主管等。研究發現,該組織成員可能來自韓國。
在最近的網路攻擊活動中,Bitdefender公司的研究人員發現了這一新的「DarkHotel2.0」組織,他們開始使用一種稱為「Inexsmar」的攻擊手段,對政治人物進行了針對性入侵。這種攻擊使用新的有效載荷傳遞機制而非完整的 0-day 開發技術,並以社會工程學與相對複雜的木馬混合感染其選定的受害者群體。
關聯分析
而在此次攻擊中所使用的釣魚文件與KONNI攻擊中使用的文件非常相似,只是其標題為「平壤電子郵件列表——2016年9月」,除標題存在細微差別外,文件的內容和格式完全相同。
通過進一步分析描述文件發現,它們都被命名為「平壤目錄」,且他們都是由一個名為「Divya Jacob」的人創作的。
目前,Cylance已經針對KONNI惡意軟體進行了詳細地分析,該公司的安全專家認為,由於最近安全公司和媒體的廣泛關注,該惡意軟體的開發者很可能將發布新的變體,包括更好的混淆和附加功能,還望相關人員提高警惕,做好防護工作。
點擊展開全文


※把惡意程序存儲到DNA上?黑客們的又一新發現
※msdtc後門的實現思路
※安全預警:PowerPoint被用作攻擊媒介來下載惡意軟體
※聽老外講解如何將XSS轉化為RCE
TAG:嘶吼RoarTalk |
※從蘋果與小鵬的「商業間諜案」看成功間諜活動 不留破綻
※俄前間諜遭遇神經毒素攻擊事件出現「關鍵性」證據,直指特朗普?
※冷知識;動物間諜、動物之間的間諜及地球上最兇猛的貓
※對待間諜,知識掌握的太全面也會暴露,美軍為何抓德軍間諜很容易
※偽裝者:死間計劃讓各方間諜驚心動魄,背後的真相到底是什麼?
※隱形「間諜」,全球爆款的運動手環,竟成泄露多國軍事活動兇手
※美間諜組織被搗毀,美軍錯誤認識使戰機被擊落,不敢隨意對伊動手
※世界間諜史上,那些著名間諜的故事你知道嗎
※「導致冷戰結束的蘇聯間諜」
※諜海瞭望:潛伏在法國反間諜機關的雙重間諜
※朝鮮戰爭最美女間諜被處死內幕,她只想勾引美軍
※伊朗事件不斷發生變化,兩國對峙期間出現間諜,伊朗直接進行處決
※荒野間諜,給你全新的動物觀!
※日本間諜活動真是無所不用其極
※他臨危受命當間諜,身份暴露卻安然無恙,還做了件造福敵國的好事
※如何確保沒有人在你的計算機上進行間諜活動?
※反間諜機構負責人叛逃,疑與革命衛隊內鬥有關,已被美軍嚴密保護
※阿根廷政府承認失蹤潛艇當時正在進行間諜活動
※納粹在美國最失敗的間諜活動,行動隊長叛逃
※俄雙面間諜中毒事件,這諜戰一般的情節…也是精彩