网络间谍活动月光迷宫已演变成Turla

Thomas Rid经过大量的调查分析,在近期的安全分析师峰会(SAS)报告中指出:Moonlight Maze(月光迷宫)网络间谍们已经演变成了目前的Turla。

网络间谍活动月光迷宫已演变成Turla-E安全

1996年10月7日,美国科罗拉多矿业大学遭遇网络入侵。入侵者利用设备上安装的SUN OS4操作系统中的漏洞袭击了一台位于该校布朗大楼(Brown Building)内、昵称为“Baby_Doe”的电脑。他们通过这台电脑辗转进入美国国家航空航天局、美国海军和空军总部及遍及全美的高校和军事机构的其他电脑。

此项间谍行动持续了数年,搜集了大量敏感信息。后续调查发现,在此期间搜集的数据如打印成稿,其堆积的高度可堪比华盛顿纪念碑。调查者还注意到,大量的入侵行动发生在夜间。基于这一事实及入侵者袭击网络的交错复杂性,此次事件得名“月光迷宫”。随着调查的继续深入,入侵者渐出水面:俄罗斯特工。

严格意义上说,“月光迷宫”行动已停止。但此次间谍活动的代号蜂拥出现在杂志封面,甚至调查者所穿的T-shirt上。但这个代号已经成为了针对美国境内大量目标的俄罗斯网络间谍行动的代表。

年度卡巴斯基实验室在会议期间, Rid、Costin Raiu 和 Juan Andres Guerrero-Saade 提出了更多的证据,证明明确讲俄语的 apt,熟练的通过卫星链路劫持、政府网站水坑攻击、隐蔽后门、 rootkits,等手段窃取敏感西方目标机密。而上述一切似乎与 Agent.BTZ有着密不可分的联系。

网络间谍活动月光迷宫已演变成Turla-E安全

Agent.BTZ是Virus Bulletin 2014年由 Kurt Baumgartner发现的样本,该样本使用了卫星IP劫持技术,而这与后来Turla升级版使用的技术极为相似。

早期的月光迷宫针对诸如 Sun Solaris的UNIX 系统,而今天的 Turla APT目标则是Windows ,这么大的差距间是如何被关联起来的?

2014 年卡巴斯基宣布发现了 Penquin Turla(第一代),当时它利用的是开放源码 LOKI2 后门。LOKI2 是Alhambra 和 daemon9 在90年代后期于Phrack (杂志)发布的。(Penquin仍然在西方盛行,最新的版本1个月前在德国某系统中被发现)

Guerrero-Saade称:目前还没有看到任何其它攻击者利用该工具,这是月光迷宫攻击者的最爱~!在卡巴的45个月光迷宫的样本中9个利用了该后门。

他同时指出:可怕之处在于,20多“岁”的恶意软件在重新包装后仍然有效。编写于 1999 年,而链接的二进制文件,例如 Linux 2.2.0 和 2.2.5 libpcap 版本 ,21 世纪初的OpenSSL 从。从 2011年到上个月针对德国一个目标中仍然被发现了。

有趣的是侦察背后的故事:

谁有多年前被月光迷宫破坏的 Solaris 服务器呢?来自英国的管理员David Hedges帮了大忙。他与伦敦警察、FBI合作,保存了服务器的键盘记录和二进制文件移动记录,现在被称为 HRTest。

网络间谍活动月光迷宫已演变成Turla-E安全

Thomas Rid, David Hedges, Daniel Moore, and Juan Andres Guerrero-Saade

研究人员找到Hedges时,他已经是半退休状态了。但Hedges的服务器仍然运行,他共享了访问日志,以及 43个月光迷宫攻击中的二进制文件和一个工具包。(这个管理员 太 牛 了 吧~!)

研究人员称,下一步会把重点放在一个代号为风暴云(Storm Cloud)的计划中。通过超越“历史价值”的理解,审视恶意软件,发现“蛀虫”。

本文转自d1net(转载)

时间: 2024-07-31 02:03:51

网络间谍活动月光迷宫已演变成Turla的相关文章

“红色十月”是从事网络间谍活动的病毒

本报赫尔辛基1月15日电(记者赵广俊)据<赫尔辛基报>报道,俄罗斯一家研发防病毒软件公司日前证实被称为"红色十月"的电脑病毒是一专门攻击全球各国政府机构和外交使团.从事http://www.aliyun.com/zixun/aggregation/38231.html">网络间谍活动的病毒,目前已有50多个国家的网络遭到它的攻击. 据报道,"红色十月"从2007年1月开始对全球范围内的网络进行攻击,但有关研究部门一直没有找到其攻击的目标.

网络间谍活动成网络犯罪又一新高地

由经济利益驱动的黑客集团正将目光瞄准网络间谍活动.具体而言,即黑客潜入企业获取商业机密,之后卖给第三方,或者用于内部交易. 在最近一次的网络间谍活动中,在美国和乌克兰的9个人被指控有联邦犯罪--在纽交所和纳斯达克实施复杂的网络攻击盗取机密信息来获取利益.在过去五年中,他们盯上并窃取了总数达150,000份未公开的新闻出版物,这些出版物纷纷来自较大型的有相关新闻业务的企业,像Align Technology公司.Caterpillar公司.HP.Home Depot.Panera Bread Co

一个持续6年的针对多国政府机构的网络间谍活动 — “美人鱼行动”

美人鱼行动是境外APT组织主要针对政府机构的攻击活动,持续时间长达6年的网络间谍活动,已经证实有针对丹麦外交部的攻击.相关攻击行动最早可以追溯到2010年4月,最近一次攻击是在2016年1月.截至目前360追日团队总共捕获到恶意代码样本284个,C&C域名35个. 2015年6月,360追日团队首次注意到美人鱼行动中涉及的恶意代码,并展开关联分析,由于相关恶意代码在中国地区并不活跃,所以当时无法判断其载荷投递的方式和攻击针对目标和领域.但通过大数据关联分析目前我们已经确定相关攻击行动最早可以追溯

报告称中国黑客组织APT10发动全球规模最大的网络间谍活动

普华永道与BAE发布联合报告称中国黑客组织APT10发动全球范围内规模最大的持续性网络间谍行为-E安全 普华永道与BAE Systems(BAE系统公司,世界第三大军工企业)联合发布了一份名为<以云为跳板--新一轮持续性全球网络间谍活动>的报告,怀疑某个来自中国的黑客组织可能正是一系列针对托管服务供应商之攻击活动的幕后黑手,而其计划利用此类方式从托管服务商之客户手中窃取知识产权. 这一被称为APT10(也被称为石熊猫)的黑客组织利用自定义恶意软件与鱼叉式网络钓鱼攻击获取受害者系统的访问权. 一

卡巴斯基回应遭美禁用:未实施任何网络间谍活动

据俄罗斯卫星网13日报道,卡巴斯基实验室表示,该公司没有帮助任何政府实施网络间谍活动或网络空间的侵略行为. 资料图:卡巴斯基实验室. 美国国土安全部13日下令全国所有联邦机构停止使用卡巴斯基实验室的软件,原因是俄政府方面似乎可以访问该软件. 实验室发表声明称:"从未也不会帮助全世界任何国家政府实施网络间谍活动或网络空间的侵略行为.我们感到失望的是,迫于当前地缘政治局势的压力,一家私营公司可以在无凭无据的情况下遭到指控." 消息称:"公司将继续与美国国土安全部合作,因为卡巴斯基

希拉里“邮件门”将成网络间谍活动里程碑事件

尽管越来越多的证据显示俄罗斯可能参与了针对民主党全国委员会(DNC)计算机的攻击,FBI依然发起了调查. 2016年7月16日,前国务卿希拉里·克林顿现身NBC新闻<YouTube民主党候选人辩论> 上个月,黑客披露了DNC机密文件,其中包括对对手党派共和党总统候选人唐纳德·特朗普的研究.也就是在那时,数据泄露才被人察觉.此后,7月22号,维基解密公布了19000份从DNC盗取的电子邮件,其中一些威胁到民主党总统候选人希拉里·克林顿的竞选. 在25号的一份声明中,FBI证实正在调查该攻击,并称

网络时代的间谍活动:中国黑客试图获取可口可乐文件

跟如今的许多事物一样,间谍活动也已经不同于以往,电脑代替了过去间谍用的斗篷和小刀.詹姆斯•邦德(James Bond)曾在具有异国风情的场景中完成他的工作,身边美女围绕,还开着配备了各种高科技设备的漂亮跑车,而如今的间谍都是电脑黑客,藏身在上海毫不起眼的写字楼里. 上周发布的报告曝光了上述情况.报告显示,有越来越多的证据表明一个与中国军方有关的组织在从事电脑间谍活动,其依据是美国电脑安全公司Mandiant搜集的有力的间接证据.这些间谍活动的新动态是,其目标包括美国公司,以及长期以来一直是间谍重

网络间谍和他要直面的东西

商界时尚2013年1月刊 2012年,黑客侵入美国的银行,偷走数以万计的个人账户信息,造成至少1000亿美元的损失.近些年,五角大楼每年花费30亿美元在网络安全上,但与黑客的斗争不只需要五角大楼这样的机构,也需要更广泛的社会组织参与其中. 通过网络军团项目培养的网络间谍,可以提高网络犯罪的难度和代价,并因此降低网络犯罪的危害.但网络间谍行为本身是中性的,当被认为是不正义的行为时,需要直面很多没预料到的事情. 菲利浦·麦考利斯特(Philip McAllister)是图片分享软件Instagram

安全报告剖析:采矿行业面临的网络间谍攻击威胁

在全球市场经济竞争激烈的今天,依赖自然资源的经济发展和地缘政治波动,促使各项工业行业成为网络间谍活动的目标,由于采矿行业处于全球供应链中的关键战略地位,当前,该行业正面临越来越多的网络威胁. 本文通过研究现代采矿业的运营模式,调查与采矿行业相关的网络间谍攻击活动,了解采矿行业面临的信息安全威胁,并提出综合防御建议. 1 工控行业面临的网络攻击 1.1 针对不同工业领域的网络攻击 像每天数据泄露事件的新闻一样,针对不同工业行业的网络攻击事件变得越来越普遍.APT攻击如BlackEnergy,已经由