疑似黑客組織TA505再出手,在新的活動中傳播多種遠控木馬
Morphisec Labs的研究人員在上週發現了一場大範圍的網路攻擊活動,同時針對了多個目標。研究人員將這場活動命名為“Pied Piper(花衣魔笛手)”,因為它通過網路釣魚在多個國家/地區交付了多種遠端訪問木馬(RAT)。
其中一起行動交付了FlawedAmmyy RAT。這個木馬病毒可以讓攻擊者完全控制受害者的PC,允許他們竊取檔案和憑證、抓取螢幕截圖,以及訪問攝像頭和麥克風。另外,它還為攻擊者在網路中橫向移動提供了一個立足點,並作為供應鏈攻擊的潛在入口點。
研究人員表示,這場活動如果順利執行,則可能會影響到幾家知名食品連鎖店的供應商,包括Godiva Chocolates、Yogurtland和Pinkberry。另外,如果C&C伺服器最終沒有被搗毀,那麼還會有其他的目標很快會被攻擊FlawedAmmyy RAT的使用量在過去的幾個月裡出現了大幅飆升,並在上個月進入了Check Point全球威脅指數(Checkpoint Global Threat Index)的前10名。正如Check Point的研究人員在去年3月份所披露的那樣,該惡意軟體是基於遭洩露的Ammyy管理遠端桌面軟體的原始碼建立的。
研究人員表示,“Pied Piper”活動與早前旨在交付FlawedAmmyy RAT的網路釣魚活動非常類似。誘餌文件包含了相同的彩色圖片,誘使受害者使用巨集來檢視Microsoft Office文件。在這場最新的活動中,攻擊者使用了武器化的.pub(Microsoft Publisher)文件以及更標準的.doc檔案。
研究人員檢查了多個具有不同命名格式的文件。有些文件的命名格式為“invoice_<隨機數>.pub”,其他的更類似於invoice_laspinasfoods.doc。從檔案的後設資料來看,這些文件應該是在過去的幾天裡建立的,並且目前仍有新的文件在被建立。
另外,Morphisec Labs還發現了針對西班牙使用者的誘餌文件,它被命名為“comprobante.doc”(西班牙語,意為“憑證”),以及針對其他國家/地區的文件。在針對不同國家/地區的行動中,誘餌文件圖片上的文字均被調整為對應的語言。
對這場活動的深入調查顯示,基於後設資料和其他指標,同一個網路犯罪團伙在另一起行動中將RMS RAT作為了payload。RMS RAT是基於一個現成的、非商業化的庫建立的,而這個庫原本被設計用於分析程式碼中的異常。
無論如何,所有行動都開始於網路釣魚電子郵件,旨在說服目標啟用巨集。攻擊分多個階段進行,最終目的是交付一個已簽名的可執行RAT。
基於後設資料,研究人員懷疑攻擊背後的網路犯罪團伙是網路安全公司Proofpoint所描述的TA505。目前,Morphisec Labs已經向有關當局報告了這場活動的細節,以幫助他們搗毀攻擊中使用的C&C伺服器。目前,尚不清楚攻擊者是否能夠進一步滲透到供應鏈的上游。
相關文章
- 高危預警|黑客模仿“諜中諜”在全球肆意傳播惡意木馬黑客
- 國際刑警組織再出手!摩洛哥黑客被捕黑客
- 小心Excel文件,TA505黑客組織利用其執行攻擊Excel黑客
- Windows應急響應-灰鴿子遠控木馬Windows
- 微軟稱阻止了黎巴嫩黑客組織對以色列的攻擊活動微軟黑客
- 谷歌揭露兩個朝鮮黑客組織的網路攻擊活動谷歌黑客
- 移花接木大法:新型“白利用”華晨遠控木馬分析
- 另類遠控:木馬借道商業級遠控軟體的隱藏執行實現
- [資訊](12.22)新的釣魚方式,CHM 檔案被用於傳播銀行木馬
- “大灰狼”遠控木馬分析及幕後真兇調查
- “您的主機已被接管!”新型 JavaScript 遠控木馬花樣來襲JavaScript
- GlobeImposter2.0再出新變種,疑似利用PsExec內網傳播內網
- 木馬藏在何處-遠離遠端控制
- 黑客組織攻破印度多個高階委員會網站黑客網站
- 教你解密Gh0st 1.0遠控木馬VIP版配置資訊解密
- 日常“列印軟體”竟然暗藏遠控木馬,白領小心中招!
- 遊戲私服捆綁傳播挖礦木馬,已感染超5000臺電腦遊戲
- java傳送接收組播(多播)資料包(UDP包)JavaUDP
- 奈及利亞黑客偽裝成上海某企業傳送“木馬發票”黑客
- Linux挖礦木馬WorkMiner集中爆發,利用SSH暴力破解傳播Linux
- 黑吃黑——黑客組織通過黑客工具攻擊其他黑客黑客
- 研究顯示假新聞在 Twitter 上的傳播速度遠快於真新聞
- 研究顯示假新聞在Twitter上的傳播速度遠快於真新聞
- 木馬新變種Flashback.B入侵Mac OS X升級Mac
- 大眾傳播、流行品味與組織化社會行為
- 漢化遠控木馬下發挖礦程式,利用肉雞資源撈金
- Dridex木馬新變種來襲,小心來歷不明的郵件!IDE
- 重要揭秘!LAZARUS組織最新活動中的新型攻擊技術
- 研究人員在Google Play商店發現新的銀行木馬Go
- 單播、多播(組播)和廣播的區別
- 新的組織結構
- 黑客組織瞄準美國電網黑客
- Trustwave:研究稱電子郵件病毒木馬在早晨活動最為頻繁Rust
- 六種組織CSS的方式CSS
- 駭客組織C0594挖礦木馬攻擊 數千個網站已被攻陷!網站
- 多個黑產團伙利用向日葵遠控軟體RCE漏洞攻擊傳播
- 疑似APT組織針對多吉幣關注者進行魚叉式定向攻擊APT
- 知名黑客組織Anonymous(匿名者)的裝備庫黑客