俄罗斯间谍黑客组织图拉劫持通信卫星链路盗取数据

国家支持的黑客组织在盗窃数据时,最怕的就是被人定位到命令控制服务器,被切断与目标机器的联系。于是,这伙讲俄语的间谍黑客组织–图拉(Turla),想到了一个绝妙的主意。


他们劫持合法用户的通信卫星IP地址,然后用来盗取数据,以隐藏他们的C2。卡巴斯基的研究人员发现,至少从2007年开始,图拉就已经使用这种隐蔽的技术了。

图拉是一个高度复杂的网络间谍组织,有可能背后为俄罗斯政府支持。十几年来,进行着目标为政府机构、大使馆和军队的网络间谍活动。全世界四十多个国家,都是其活动目标,包括哈萨克斯坦、中国、越南和美国,尤其是东、中欧国家。

图拉使用各种方法和手段感染目标系统并盗取数据,但最高端的莫属于通过劫持卫星链路来隐藏他们的命令控制服务器(C2)了。

起初,黑客通过多层代理来隐藏他们的服务器。但这种方法并不保险,还是有可能被追溯到服务器的提供方,然后被关闭并被做为司法证据。

“C2是网络犯罪或网络间谍活动成败攸关的核心,因此隐藏服务器的物理地址对于他们来说非常的重要。”

卫星链路互联网提供商覆盖的地理区域要比普通互联网提供商大的多,可横跨多个国家甚至是大洲,因此追踪使用卫星IP地址的计算机难度非常之大。

“实际上,这种技术让找到并关闭他们的命令服务器变得不可能,”卡巴斯基安全研究人员塔纳西认为。“无论你使用多少层代理来隐藏服务器,调查人员只要持续追踪下去,最终能找到真实的IP地址,这只是一个时间问题。但对于卫星链路,几乎是不可能的。”

劫持卫星链路的原理

卫星互联网连接并不算新技术,已经应用了至少二十年,在一些偏远或没有高速网络连接的地区尤为普遍。


一种最为流行和成本最低的卫星链路就是只限下行(downstream-only),主要用于更快的下载速度,因为卫星连接倾向于提供比其他连接方法更大的带宽。从用户计算机中出来的流量通过拨号或其他连接,从卫星连接过来的流量直接进入用户计算机。因为,卫星通信没有加密,黑客可以架设天线来劫持数据。图拉就是利用这一点,来劫持并使用合法卫星链路用户的IP地址。

卫星系统的一些漏洞早在2009年和2010年的黑帽大会上就有所披露,但图拉的黑客更早,他们从至少从2007年就开始使用这些漏洞来劫持卫星链路了。卡巴斯基发现了图拉在2007年编译的恶意软件,其中包含两个硬编码的IP地址,其中一个属于德国的卫星互联网服务提供商。

要想使用被劫持的卫星连接来盗取数据,攻击者首先要用包含硬编码域名(命令控制服务器)在内的恶意软件感染目标计算机,但黑客并没有使用静态IP地址,而是使用了动态DNS主机,可允许他们任意改变IP地址。

接下来,攻击者使用天线来拾取卫星信号流量,并收集合法卫星用户的IP地址。受感染计算机上的恶意软件会联系到合法卫星用户的IP地址上,并初始化TCPIP连接。但用户的计算机会放弃这个连接,因为该次通信请求的目标不是用户计算机,而是攻击者的命令控制服务器。这样,攻击者的服务器就使用了一个合法卫星用户的IP地址建立了一个流量通道,从目标计算机即受感染的计算机上盗取数据。数据虽然会经过合法卫星用户的系统,但系统会将其丢弃。

塔内西表示,合法卫星用户并不会注意到他的卫星链路被劫持,除非他去检测日志,并且发现被卫星调制解调器丢弃的数据包。“也许会发现意外的请求,但很可能被认为是互联网的信号噪声,”而不是可疑流量。

但是,该方法并不能用于长期的盗取数据。因为,卫星互联网连接是单向的,非常不稳定。而且,合法用户随时还可能下线而导致攻击者使用的IP失效。塔纳西表示,这种方法仅见于针对最高端的目标,其要求攻击者高度的匿名性,图拉并不经常使用。

研究人员还发现,虽然图拉使用全世界的卫星通信,但主要在集中在两个特定的区域–中东和非洲,如刚果、尼日利亚、黎巴嫩、索马里和阿联酋。

劫持过程很容易,成本也很低。只需一个碟形卫星天线,一些电缆和一台卫星调制解调器,总共花费约1000美元。

这并不是卡巴斯基首次发现黑客组织利用卫星链路来维护他们的命令控制服务器,之前的Hacking Team销售给执法部门和情报机关的工具中,就包括了这种方法。而这种方法一旦被大量的网络犯罪组织掌握并使用,对于执法部门和安全研究人员来说,再想像以前那样找到并关闭作恶者的服务器,无疑会变得非常困难。

作者:Recco

来源:51CTO

时间: 2024-09-23 06:16:40

俄罗斯间谍黑客组织图拉劫持通信卫星链路盗取数据的相关文章

疑似俄罗斯APT黑客组织“蜻蜓”入侵美国电网

本文讲的是疑似俄罗斯APT黑客组织"蜻蜓"入侵美国电网, 我们遭遇的下一次珍珠港事件很有可能是一次网络攻击,让我们的电力系统.电网.安全系统.金融体系和政府体系都陷入瘫痪. --美国国防部长利昂•帕内塔(Leon Panetta) 在黑客攻击关键基础设施的年代,电力公司网络上任何恶意软件感染事件都足以引起恐慌.但现实是,这种针对电力网络的渗透活动正在进一步加剧:近日,安全公司赛门铁克警告称,一系列新的黑客攻击活动不仅能够损害美国和欧洲的能源公司,还允许攻击者获得访问电网系统的权限,进而

黑客组织“影子经纪人”称 要对手机下手

这些黑客工具包括网页浏览器.路由器和手机的安全漏洞及利用工具,微软"Windows10"操作系统安全漏洞. " 影 子 经 纪 人 "(shadowbroker)宣称,它将从6月开始,以订阅服务的形式,每月向付费订户提供更多窃取自美国国家安全局(NSA)的黑客工具和数据.这些黑客工具包括网页浏览器.路由器和手机的安全漏洞及利用工具,微软"Windows10"操作系统安全漏洞:数据则包括NSA入侵环球银行间金融通信协会(SWIFT)和一些国家中央银

俄罗斯黑客组织Gamaredon携最新武器回归,攻击目标还在搜索中

本文讲的是俄罗斯黑客组织Gamaredon携最新武器回归,攻击目标还在搜索中,根据外媒报道称,俄罗斯黑客组织Gamaredon回归,并在最新的网络间谍活动中使用定制开发的新型恶意软件. Palo Alto Networks公司的安全研究人员表示,名为"Gamaredon"的俄罗斯黑客组织在最新针对乌克兰政府.军事及执法机构的网络间谍活动中使用了一款定制开发的新型恶意软件. Gamaredon APT组织首次出现于2013年,去年LookingGlass的研究人员追踪了一场名为"

俄罗斯间谍组织Pawn Storm新武器:Linux Fysbis木马

PaloAlto恶意软件研究员发现了一个名为Fysbis的木马,是俄罗斯政府支持的网络间谍组织Pawn Storm所使用的一个简单而有效的Linux木马. 还记得Pawn Storm黑客组织吗?其实它有很多名称,APT28.Sofacy.Sednit等都是这个组织的名字,据推断它至少从2007年就开始活跃了.而Pawn Storm这个名字是安全专家特指的一个大规模经济政治网络间谍行动,它的目标往往是军事.政府.媒体等.Pawn Storm组织在2015年第一季度有大量的活动,建立了大量的expl

俄罗斯支持的DNC黑客组织对华盛顿智库发起攻击

据国防部官员透露,上周一个由俄罗斯所支持的黑客组织攻击了位于华盛顿,重点关注俄罗斯的智库团,该机构还曾是攻击民主党计算机网络的成员之一.犯罪者所在小组称为COZY BEAR,或APT29,根据两大网络安全公司之一的CrowdStrike创始人Dmitri Alperovitch的发言,DNC黑客组织需要对此次袭击事件负责. CrowdStrike发现了来自DNC的攻击并为智库提供安全服务. Alperovitch表示少于五个组织机构和10名研究俄罗斯的工作人员遭受到来自"极具针对性行动"

德国官员称俄罗斯黑客组织APT28去年对其发动网络攻击

上周五,德国高级官员向路透社透露,德国去年阻止了两起APT28组织发起的网络攻击.APT28又名花式熊.Fancy Bear.Pawn Storm.Sednit.Sofacy和Strontium.美国网络安全公司FireEye认为,APT28是俄罗斯政府幕后支持的黑客组织,专攻军事机构和情报机构. 德国官员称俄罗斯黑客组织APT28去年对其发动网络攻击 - E安全 APT28在曾对德国发起多次网络攻击德国联邦信息安全局(BSI)局长阿恩·肖恩波姆表示,第一起攻击发生在2016年5月,黑客企图为总

深度剖析俄罗斯黑客组织APT29的后门

本文讲的是深度剖析俄罗斯黑客组织APT29的后门,POSTSPY最大程度的利用了内置于Windows系统中的特性来设置隐蔽的后门,这些特性被称为"living off the land"(意思是入侵者使用系统凭据和合法的软件管理工具访问系统,感染和收集有价值的数据).POSHSPY使用WMI来存储后门代码,使其对不熟悉WMI机制的人不可见.PowerShell只有在合法系统过程能被执行,如果是恶意代码执行,能通过加强日志分析或者内存就可以发现. POSHSPY中的特点,如罕见的后门信标

报告称中国黑客组织APT10发动全球规模最大的网络间谍活动

普华永道与BAE发布联合报告称中国黑客组织APT10发动全球范围内规模最大的持续性网络间谍行为-E安全 普华永道与BAE Systems(BAE系统公司,世界第三大军工企业)联合发布了一份名为<以云为跳板--新一轮持续性全球网络间谍活动>的报告,怀疑某个来自中国的黑客组织可能正是一系列针对托管服务供应商之攻击活动的幕后黑手,而其计划利用此类方式从托管服务商之客户手中窃取知识产权. 这一被称为APT10(也被称为石熊猫)的黑客组织利用自定义恶意软件与鱼叉式网络钓鱼攻击获取受害者系统的访问权. 一

俄罗斯黑客组织APT 29对挪威政府发动网络攻击,目的不是干预大选

本文讲的是俄罗斯黑客组织APT 29对挪威政府发动网络攻击,目的不是干预大选, 近日,挪威外交部.情报部.国家辐射防护局.工党议会以及一所学校受到了俄罗斯黑客组织APT 29的网络钓鱼攻击.挪威官方称尚未有敏感数据泄露. 挪威情报部门长官Arne Christian Haugstoyl在当地电视频道TV2的一次采访中提到: 我们的一个同盟国告知了我们正在被攻击,调查之后,发现我们情报部门的9个不同电子邮箱都受到了恶意钓鱼网络攻击,目前攻击的目的还不清楚. APT 29攻击挪威不是因为选举 挪威的