更多 WannaCry与朝鲜黑客组织关联的证据被发现

Google、赛门铁克和卡巴斯基的安全研究人员上周报告了勒索软件 WannaCry 可能与朝鲜黑客组织 Lazarus Group 有关联的证据。现在,赛门铁克通过最新的官方博客报告了更多的证据。在5月 12 日WannaCry 全球性爆发前,其早期版本曾在二月、三月和四月份用以执行少量目标性攻击。

早期版本的 WannaCry 和 2017 年 5 月的版本基本相同,只是传播方式有所差别,区别是后者整合了 NSA 的代码。攻击者所使用的工具、技术和基础设施与之前 Lazarus 攻击事件有大量共同点:

在 WannaCry 于二月份的首次攻击之后,受害者网络上发现了与 Lazarus 有关恶意软件的三个组成部分—— Trojan.Volgmer 和 Backdoor.Destover 的两个变体,后者是索尼影业公司攻击事件中所使用的磁盘数据清除工具;

Trojan.Alphanc 用以在三月和四月份中传播 WannaCry,该病毒是 Backdoor.Duuzer 的修正版,而 Backdoor.Duuzer 之前与 Lazarus 有所关联;

Trojan.Bravonc 与 Backdoor.Duuzer 和 Backdoor.Destover 使用相同的 IP 地址以进行命令和控制,而后两者均与 Lazarus 有所关联;

Backdoor.Bravonc 的代码混淆方法和 WannaCry 与 Infostealer.Fakepude(与 Lazarus 有所关联)相似。

图1.Backdoor.Duuzer样本,哈希值为fa6ee9e969df5ca4524daa77c172a1a7

图2.Backdoor Alphanc样本,哈希值为E8C6ACC1EB7256DB728C0F3FED5D23D7

  图3.Trojan.Alphanc和Backdoor.Duuzer之间的共用字符串

Backdoor.Bravonc和Backdoor.Destover之间的加密数字相关例程

图4.Trojan.Bravonc样本,哈希值为55dd9b0af2a263d215cb4fd48f16231a

  图5.Destover变体,哈希值为0f246a13178841f8b324ca54696f592b

本文转自d1net(转载)

时间: 2024-07-31 14:55:45

更多 WannaCry与朝鲜黑客组织关联的证据被发现的相关文章

WannaCry惊天大发现!疑似朝鲜黑客组织Lazarus所为

编号:TB-2017-0007 报告置信度:65 TAG:勒索软件WannaCryLazarus朝鲜蠕虫秘密开关域名 TLP: 白(报告转发及使用不受限制) 日期: 2017-05-16 -------摘要------- 今日凌晨,Google.卡巴斯基和赛门铁克等公司安全研究者相继发布消息称,5月12日爆发的WannaCry勒索蠕虫与朝鲜黑客组织Lazarus存在联系,微步在线分析师迅速对相关样本进行了同源性分析,发现二者确实具备较高相似度,出自同一组织的可能性较大. 其他发现还有: · 微步

美国计算机安全应急响应组(CERT):需警惕朝鲜黑客组织“隐藏眼镜蛇”

本文讲的是美国计算机安全应急响应组(CERT):需警惕朝鲜黑客组织"隐藏眼镜蛇", 近日,美国计算机安全应急响应组(CERT)发布了一条罕见的警戒通知(TA17-164A),内容有关一支朝鲜政府支持的黑客组织,名为"隐藏眼镜蛇"(Hidden Cobra,商业公司报告将该黑客组织称为Lazarus Group或Guardians of Peace). 美国联邦调查局(FBI)和国土安全局(DHS)联合发布了一份报告,提供了"DeltaCharlie&quo

韩国外交官等90人邮箱被黑 韩媒称:疑朝鲜黑客组织所为

韩联社8月1日消息,据韩国大检察厅1日消息,经调查发现疑似朝鲜黑客组织的团体于今年1-6月通过27个欺诈网站对韩国政府外交.安全部门的公务员.专家等共90人的邮箱发起攻击,其中56人的邮箱密码遭到泄露. 报道称,犯罪嫌疑组织可能为窃取各种机密资料针对上述90名人士进行了黑客攻击.韩国检方正在调查国家机密是否被外泄.检方表示,对犯罪嫌疑组织利用的域名主机商.欺诈邮件内容.欺诈网页源代码.窃取的邮件储存文件格式.IP地址等进行分析后发现,攻击手法与2014年韩国水电与核电公司资料外泄事件相同.据此判

FBI与DHS发布报告:需警惕朝鲜黑客组织“隐藏眼镜蛇”

美国当局本周二发布报告,阐述朝鲜网络部队使用的工具和基础设施最新细节,并且警告称朝鲜未来将会继续依赖网络行动以推进其军事与战略目标.这份新报告将朝鲜的黑客组织称为隐藏眼镜蛇(Hidden Cobra,商业公司报告将该黑客组织称为Lazarus Group和Guardians of Peace.) 美国国土安全部计算机应急与响应小组和FBI发布的这份报告确认了"隐藏眼镜蛇"管理僵尸网络基础设施使用的IP地址和恶意软件DeltaCharlie. 报告包括多个攻击指示器(IOC).恶意软件描

以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司

本文讲的是以云为跳板,疑似中国黑客组织黑进全球知名IT服务公司,攻击了至少14个国家的运营管理供应商(MSP)的黑客活动据称与"APT10"组织有关,而该组织一直被认为属于中国.事实究竟如何?本周普华永道与BAE Systems(世界第三大军工企业)共同发布了一份名为<Operation Cloud Hopper>的报告,报告中得出了一些结论. 与其他报告一样,这份报告也主要提供了一些间接证据,包括介绍了APT10组织的历史证据,以及域名注册时间符合中国时区的时间证据等.研

勒索蠕虫攻击力惊人:朝鲜黑客真有那么强?

网络安全行业的一些人士表示,感染了100多个国家电脑的勒索软件攻击带有一些朝鲜以前进行的网络攻击的特征,这令这个神秘国家的网络战能力受到关注. 韩国安全官员称,朝鲜核心黑客队伍规模为1,700人,另有超过5,000人的支援团队.他们表示,朝鲜近年来实施攻击的技术.范围和频率都提高了. 美国联邦调查局(U.S. Federal Bureau of Investigation)已指责2014年索尼影视娱乐(Sony Pictures Entertainment)遭黑客攻击事件是朝鲜所为.此外,<华尔

韩国再指责“朝鲜黑客入侵” 称或与部署萨德有关

韩国大检察厅网络调查科1日声称,今年1月至6月期间,韩国外交.安保等部门的90多名公务员及专家的电子邮箱遭到"黑客入侵",其中56人的邮箱密码被盗.韩国检方调查发现,上述网络攻击系"朝鲜黑客组织"所为. 据韩国<中央日报>1日报道,韩国大检察厅网络调查科早前接到举报称多个邮箱遭"网络钓鱼攻击",遂着手开展调查,结果共发现27个钓鱼网站.犯罪嫌疑组织利用这些网站冒充网管向目标人群发送邮件,告知"您的密码被盗,请及时确认&quo

全球勒索病毒只是开胃小菜?黑客组织称将放出更多军火级别网络武器

一个黑客组织准备发起一场,可能是史上最引人注目的网络军火公开售卖活动.有网络安全从业人士告诉雷锋网(公众号:雷锋网),如果消息属实,这次的勒索病毒只能算个开胃菜,接下来的才是真正的主菜!     ▲泄露美国国安局网络武器的黑客组织:影子经纪人(Shadow Brockers) 如果你对几天前爆发的全球勒索病毒事件稍有了解,一定会知道,这次病毒能在全球蔓延的主要原因是一个叫"永恒之蓝"的 Windows 系统漏洞.而这个漏洞原本是一个叫"影子经纪人"(Shadow B

黑客组织匿名者再次袭击朝鲜网站

著名的黑客组织"匿名者"第二次破解侵入了朝鲜的一家国家官方新闻网站,希望借此举激怒朝鲜政府.这是本月第二次匿名者组织侵入朝鲜网站.这一次的攻击行动成功侵入了朝鲜的新闻网站Uriminzokkiri.com,使得该家网站无法正常浏览.在本月早些时候匿名者组织成功侵入了Uriminzokkiri的官方推特账号.在侵入Uriminzookiri的时候,匿名者组织通过该账号发布了一条推特消息"我们已经控制了更多的朝鲜网站.这些网站将被逐一攻破."匿名者组织还在朝鲜新闻网站m