黑客组织“洋葱狗”潜伏3年终曝光 定期偷袭能源及交通行业

360天眼实验室的追日团队日前披露称,一个名为“洋葱狗”(OnionDog)的黑客组织长期对亚洲国家的能源、交通等基础行业进行网络渗透和情报窃取,根据大数据关联分析,“洋葱狗”的首次活动可追溯到2013年10月,之后两年仅在7月底至9月初之间活动,木马自身设定的生命周期平均只有15天,具有鲜明的组织性和目的性。

“洋葱狗”恶意程序利用了朝鲜语系国家流行办公软件Hangul的漏洞传播,并通过USB蠕虫摆渡攻击隔离网目标。此外,“洋葱狗”还使用了暗网网桥(Onion City)通信,借此无需洋葱浏览器就可直接访问暗网中的域名,使其真实身份隐蔽在完全匿名的Tor网络里。

“洋葱狗”APT攻击瞄准基础行业

“洋葱狗”的攻击目标精准锁定在朝鲜语系国家的基础行业。2015年,该组织主要攻击了港口、VTS(船舶交通服务)、地铁、公交等交通机构;而在此前2014年的一轮攻击中,“洋葱狗”则侵袭了多家电力公司和水资源公社等能源企业。

截至目前,360威胁情报中心共发现“洋葱狗”相关的96组恶意代码、14个C&C域名和IP。其首次出现在2013年10月,之后都是在夏天集中出现,而且木马设定了自身的存活时间,从木马被编译出来到终止活动最短只有3天,最长也不过29天,平均生命周期为15天,这也使其相比长期活跃的黑客攻击更难以被受害企业察觉和重视。

洋葱狗”的传播渠道以鱼叉式邮件定向发给攻击目标为主,早期版本的木马直接用图标和文件名伪装为HWP文档(Hangul办公软件的文档格式),此后又出现了利用Hangul漏洞的升级版本,就是在真正的HWP文档嵌入恶意代码,打开文档触发漏洞即下载激活木马。

由于能源等重要基础行业普遍采用内网隔离措施,“洋葱狗”则运用U盘摆渡的方式打破了物理隔离的虚假安全感。在震网病毒攻破伊朗核电站的APT攻击经典案例中,病毒利用工作人员的U盘打入隔离网内,“洋葱狗”也借鉴使用了这个通道,生成USB蠕虫向攻击对象的内网进行渗透。

“强迫症”式精密化组织

在“洋葱狗”的恶意代码活动中,有着近乎“强迫症”的规范:

首先,恶意代码从被创建的PDB(符号文件)路径上,就有着严格的命名规则,例如USB蠕虫的路径是APT-USB,钓鱼邮件恶意文档的路径是APT-WebServer;

当“洋葱狗”的木马成功释放后,它会请求C&C(木马服务器),下载其它恶意程序并保存到%temp%目录,再统一以“XXX_YYY.jpg”形态作为文件名。这些名称都有着特定涵义,一般是指向攻击目标。

种种迹象表明,“洋葱狗”对出击时间、攻击对象、漏洞挖掘和利用、恶意代码等整套流程都有着严密的组织和部署,同时它还非常重视隐藏自己的行迹。

2014年,“洋葱狗”使用了韩国境内的多个固定IP作为木马服务器地址,当然这并不意味着攻击者位于韩国,这些IP更可能只是傀儡机和跳板。到了2015年,“洋葱狗”的网络通信全面升级为暗网网桥,这也是目前APT黑客攻击中比较高端和隐蔽的网络通信方式。

暗网网桥,是指暗网搜索引擎利用Tor2web代理技术,可以深度访问匿名的Tor网络,而无需再专门使用洋葱浏览器。“洋葱狗”正是利用暗网网桥将控制木马的服务器藏匿在Tor网络里。

近年来,针对基础行业设施和大型企业的黑客APT攻击活动频繁曝出,其中有的会攻击工控系统,如Stuxnet(震网)、Black Energy(黑暗力量)等,直接产生巨大的破坏力;还有的则是以情报窃取为主要目的,如此前由卡巴斯基、AlienVault实验室和Novetta等协作披露的Lazarus黑客组织,以及360追日团队最新曝光的OnionDog(洋葱狗),这类秘密活动的网络犯罪所造成的损失同样严重。

根据“洋葱狗”的活动规律,今年夏天很可能又是其新一轮攻势的开始。

本文转自d1net(转载)

时间: 2024-11-08 21:54:13

黑客组织“洋葱狗”潜伏3年终曝光 定期偷袭能源及交通行业的相关文章

“洋葱狗”潜伏3年终曝光,定期偷袭能源及交通行业

360天眼实验室的追日团队日前披露称,一个名为"洋葱狗"(OnionDog)的黑客组织长期对亚洲国家的能源.交通等基础行业进行网络渗透和情报窃取,根据大数据关联分析,"洋葱狗"的首次活动可追溯到2013年10月,之后两年仅在7月底至9月初之间活动,木马自身设定的生命周期平均只有15天,具有鲜明的组织性和目的性. "洋葱狗"恶意程序利用了朝鲜语系国家流行办公软件Hangul的漏洞传播,并通过USB蠕虫摆渡攻击隔离网目标.此外,"洋葱狗&q

黑客组织攻击叙利亚政府网站并曝光43GB数据

Risk Based Security(RBS)的分析师们对来自55个不同网站域名的38,768个文件夹和247,477个文件展开了分析.在这55个域名中有25个属于政府网站(.gov.sy),两个为.org.sy域名,一个为.com.sy域名,其余则都是.sy域名. RBS在分析文章中指出,他们在第一遍检查过程中有种似曾相识的感觉,后来经查证发现很多都是来自以前的网络攻击.分析师经过仔细分析发现,这些曝光的数据大部分都是通用Plesk(虚拟主机面板)文件,或是来自Joomla和Cportal(

彻底曝光黑客组织“隐匿者”:目前作恶最多的网络攻击团伙

本文讲的是彻底曝光黑客组织"隐匿者":目前作恶最多的网络攻击团伙, 一.综述 经过对大量的病毒攻击事件深入研究,火绒安全实验室挖掘出一个作恶累累的黑客犯罪团伙,并将其命名为"隐匿者",该团伙可能由中国人组成或参与.这可以说是近年来互联网上最活跃.发起攻击次数最多.攻击范围最广的黑客团伙,拥有非常强的技术能力,并完全以牟利为目的. "隐匿者"最早出现在2014年,此后一直从事入侵服务器或者个人主机的黑色产业,他们通过植入后门程序控制这些设备(肉鸡)

美政府背景黑客组织被曝光

美国"截击"网站证实,被称为美国国家安全局(NSA)网络"武器库"的"方程式组织"近日遭黑客组织"影子经纪人"袭击. 这让一向低调却有美国政府背景的黑客组织"方程式组织"曝光了一把. 与NSA关系密切的 "方程式组织" "方程式组织"这个名字不是他们自己取的,而是最早由卡巴斯基发现命名的.之所以命名为"方程式组织",是因为这个黑客团队的加密水平无人

揭秘NSA秘密黑客组织方程式

        NSA  被黑了!?  不不. 发布消息的黑客组织 The Shadow Broker (暗影经纪人),只是声称他们入侵了"Equation Group"(方程式组织),并将他们从该黑客组织的计算机系统中所获取到的大部分黑客工具全部泄漏在了互联网上,并告诉大家还有一些需要付费的"优质文件". 众所周知,黑客组织方程式与NSA有着说不清道不明的关系.而NSA肯定不会对此事件进行任何回应,但斯诺登却已按耐不住,在推特上公开质疑此事,称是有人故意下圈套,想

黑客组织Anonymous攻破赛门铁克等网站

著名黑客组织Anonymous近日攻击了NBC.LG.ImageShack.赛门铁克等其他网站,以讨伐私人数据被损毁或是出版.而在不久前,阿根廷的储蓄银行网站被另一个黑客组织AntiSec攻破,并扬言要支持在本年度三月份被逮捕的Jeremy Hammond.近日来,黑客组织的活动频繁着实是让上述网站捏了一把冷汗. Anonymous公布了一份文档,其中包含从ImageShack和赛门铁克服务器得到的数据,该组织声称ImageShack控制了每一个服务器的私人数据.而在另一起黑客事件中,组织成员"

全球40起黑客攻击或与CIA有关 长角牛黑客组织打卡“上班”

4月11日讯 安全公司赛门铁克宣布,从16个国家遭遇的40起攻击中分析,这些攻击者使用的工具与"Vault 7"文件中揭露的CIA间谍战术中暴露的工具相当类似. 例如Fluxwire(CIA)和Corentry(Longhorn).Fluxwire是维基解密披露的一款CIA网络间谍恶意软件,它包含对新功能添加后的日志变更日期,其变更跟Longhorn黑客组织创建的恶意软件Corentry的开发周期很相似. 赛门铁克在长篇报告中提到高度组织化北美黑客组织"长角牛"(L

全球勒索病毒只是开胃小菜?黑客组织称将放出更多军火级别网络武器

一个黑客组织准备发起一场,可能是史上最引人注目的网络军火公开售卖活动.有网络安全从业人士告诉雷锋网(公众号:雷锋网),如果消息属实,这次的勒索病毒只能算个开胃菜,接下来的才是真正的主菜!     ▲泄露美国国安局网络武器的黑客组织:影子经纪人(Shadow Brockers) 如果你对几天前爆发的全球勒索病毒事件稍有了解,一定会知道,这次病毒能在全球蔓延的主要原因是一个叫"永恒之蓝"的 Windows 系统漏洞.而这个漏洞原本是一个叫"影子经纪人"(Shadow B

神秘黑客组织被曝有美国家安全局背景

国际先驱导报9月5日报道美国"截击"网站8月19日证实,被称为美国国家安全局(NSA)网络"武器库"的"方程式组织"(EquationGroup)近日遭黑客组织"影子经纪人"(The Shadow Brokers)袭击. 这让一向低调却有美国政府背景的黑客组织"方程式组织"曝光了一把. 与NSA关系密切的"方程式组织" "方程式组织"这个名字不是他们自己取的,而是最早