FireEye发现了新的APT32组织 称该组织使用了一整套后门、框架及工具 具有国家级威胁能力

APT32是FireEye安全专家发现的一家新APT(高级持续性威胁)组织。这个组织的目的是越南在全球的利益。APT32组织,又称为海莲(OceanLotus)组织,最迟自2013年以来一直处于活跃状态。据安全专家称,这是一家受政府资助的黑客组织。这些黑客瞄准了多个行业的组织,还针对外国政府、异议人士和记者。

FireEye认为APT32与越南国家利益相符 但越南否认

2014年以来,FireEye专家已注意到APT32正瞄准对越南制造业、消费品行业和酒店业感兴趣的外国公司。APT32也瞄准了外围网络安全和技术基建公司,以及可能与外国投资者有关系的安全公司。FireEye发布的分析文章称:

“APT32利用一套独特的全功能恶意软件,结合市场上可买到的工具,实施符合越南国家利益的针对性行动。”

FireEye强调,虽然这个黑客组织收集的信息对其他国家毫无用处,但目前还不可能准确地将该组织与越南政府关联起来。据FireEye专家称,这些网络攻击看起来是在评估被攻击者是否遵守越南法规,但越南政府否认有所参与。越南外交部发言人Le Thi Thu Hang说:

“越南政府不允许任何形式、针对任何组织或个人的网络攻击。任何网络攻击或网络安全威胁都必须被谴责并依法严惩。”

APT32使用了多种攻击手段

在最近一波攻击中,APT32的黑客使用了包含武器化附件的钓鱼邮件。有趣的是,该附件不是一个Word文件,而是一个ActiveMime文件。这个ActiveMime文件包含了一个包含恶意宏的OLE文件。

这场攻击的另一个创新元素是,攻击者使用合法的云基邮件分析来追踪钓鱼邮件的效果。钓鱼附件包含HTML图像标签。分析文章说:

“打开具有此功能的文档时,即使宏功能已被禁用,微软Word程序仍会尝试下载外部图像。在分析过的所有钓鱼诱饵中,这些外部图像都不存在。Mandiant顾问怀疑,APT32在监控web日志,以追踪有哪些公共IP地址请求了这些图像。结合电子邮件追踪软件,APT32能够密切追踪钓鱼传播程度、成功率,并且在进一步分析受害者的同时监控安全公司的兴趣。”

内嵌的恶意宏创建两个计划任务,以保证黑客所用后门的持久存在。

第一个计划任务执行Squiblydoo应用,以允许从APT32的基础架构中下载后门。第二个计划任务导致下载第二个后门。这个后门被当做一个多阶段PowerShell脚本,被配置来与log.panggin[.]org、share.codehao[.]net和yii.yiihao126[.]net域进行通信。

APT32攻击者定期清除选定的日志条目,以隐藏他们的行动。他们还利用Daniel Blhannon的Invoke-Obfuscation框架,严重模糊其基于PowerShell的工具和shellcode加载器。

APT32的武器库包含一整套定制后门,比如Windshield、Komprogo、Soundbite、Phoreal和Beacon。FireEye警告说,越来越多的民族国家使用网络行动来收集情报。FireEye总结说:

“据FireEye评估,APT32是一个与越南政府利益一致的网络间谍组织。随着越来越多国家开始利用廉价而有效的网络活动,需要唤起对这些威胁的公众意识,并重建关于新兴的、超越公共部门和情报目的的民族国家入侵。”

小编:在美国国土安全部给出 美国国土安全部阐述美国本土面临的网络威胁中,根据模型对网络威胁分类分级 ,其中有张图可以明显的区别国家级别的威胁能力,与其它组织有何不同

原文发布时间:2017年5月18日

本文由:securityaffairs发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/fireeye-found-apt32

本文来自合作伙伴安全加,了解相关信息可以关注安全加网站

时间: 2024-10-01 04:35:08

FireEye发现了新的APT32组织 称该组织使用了一整套后门、框架及工具 具有国家级威胁能力的相关文章

安全公司研究者称黑客组织不“新鲜”

安全公司Kaspersky的研究者称黑客组织已经并不"新鲜"了,已经见怪不怪了.该公司的研究者David Jacoby在伦敦召开的信息安全大会上对国外媒体透露"Anonymous自称是基督降临,不过这是在犯罪". Jacoby也相信他们必将受到法律的制裁."如果我们回溯至1990年代,我们就会发现这些人很像Kevin Mitnick"Jacoby说:"他们无疑是网络上的大师,攻击了NASA,Ebay和Amazon,不过最后只是成为人们茶

Airbnb的移动客户端,发现一些新的有趣玩意儿

如果你身在旧金山,又恰好在上周四之后打开了Airbnb的移动客户端,你会发现一些新的有趣玩意儿:这家公司现在除了向你提供短租房源外,还在向你推荐以房屋为中心的周边游景点,这意味中Airbnb正在试图成为一家以住宿为核心的旅游服务商. 也就是在上周四,Airbnb软件工程师Surabi Gupta曾在一次总部会议上表示:"上线目的地周边游推荐,只是Airbnb切入更广泛意义上的'旅游发现'的第一步.我们的目标,是要帮助用户解决旅游目的地选择和旅行计划问题." 我觉得Gupta的这段话可以

FireEye发现可利用微软安全工具使其自身失效的技术

日前,FireEye的安全研究员发现了一种可以利用Microsoft EMET(Enhanced Mitigation Experience Toolkit)使这套安全工具失效的技术.据悉,EMET是一个能将所有安全功能集于一身的工具套件,微软将其放在官方上供用户下载.该项目始于2009年,本月,微软公布了最新的5.5版,新增了对Windows 10系统的支持以及一些漏洞的修复. 据了解,EMET会在启动保护机制的时候加载DLLs(Dynamic Link Libraries),不过它也同时具备

世贸组织称上半年全球贸易额增长25%

9月2日消息,据外媒报道,世界贸易组织昨日称,2010年上半年全球商品贸易额增长25%,与第一季度增幅一致:第二季度全球出口贸易额季增7%. 世贸组织发表的公报称,2010年上半年以现值美元计算的全球贸易额较上年同期增长25%,延续了2010年第一季度的强劲上升势头.据其6月份公布,第一季度贸易额较2009年同期也增长25%:第二季度全球出口贸易额较第一季度增长7%,第一季度出口额则较2009年第四季度下降3%. 世贸组织称,第二季度中国.巴西等国家的出口增长势头尤为迅猛,与去年同期相比,中国进

一些科技公司、消费组织及其它组织成立了一个联盟

为了联合对付间谍软件及恶意广告软件的恣意横行,一些科技公司.消费组织及其它组织成立了一个联盟,试图将相关恶意软件扼杀在萌芽阶段,该组织名为"清除恶意软件联盟",联盟将公布上述恶意软件发行厂商的名单及其不良行为. 清除恶意软件联盟的成员包括搜索服务巨头Google,PC厂商联想,Sun 微系统公司,消费者报告下属的网络观察项目组.哈佛法学院贝克互联网与社会研究中心以及英国牛津大学的互联网研究所.互联网先驱.现Google互联网布道者Vint Cerf,Release 1.0编辑艾瑟-戴森

link环境下制作一款《订餐软件》,不同的加盟店自己的账套怎么统一的进行组织?如何组织在一起?

问题描述 link环境下制作一款<订餐软件>,不同的加盟店自己的账套怎么统一的进行组织?如何组织在一起? link环境下制作一款<订餐软件>,不同的加盟店自己的账套怎么统一的进行组织?如何组织在一起? 解决方案 不同的加盟店应该有自己的数据库,然后统一打包上传. 解决方案二: 不知道楼主的组织是什么意思,我们那会做的一个软件是在用户在创建工单时候,根据其组织机构带过去其帐套,然后在财务那边根据不同的帐套去做不同部门采购单

借助于Cognos BI工具提升企业运营能力和组织绩效

随着http://www.aliyun.com/zixun/aggregation/13584.html">海量数据时代的到来,各种信息呈现爆炸式增长,商业智能在业务分析和决策支持中的作用越来越重要,与此同时越来越多的企业决策者和管理人员希望借助于 Cognos BI 工具提升企业运营能力和组织绩效.如今 Cognos BI 已经越来越广泛地应用于各行各业,工具本身已经提供了丰富多彩的展示方法和样例,但在实际应用中,由于中国式报表的特殊性:数据量大,表格关系非常复杂,分片,多源,布局扩展非

跨国组织称谷歌新隐私政策:这个隐私政策更改“既不公平,也不明智”

北京时间3月1日消息,据国外媒体报道,一个由北美和欧洲消费者保护团体组成的联盟日前致信谷歌CEO拉里·佩奇(Larry Page),要求谷歌暂停在3月1日施行新版隐私政策的计划.这个名为"跨大西洋(600558,股吧)消费者对话"(以下简称"TACD")的联盟称,这个隐私政策更改"既不公平,也不明智". TACD本周三致信拉里·佩奇,表达了该团体对谷歌隐私新政的担忧.信中说:"过去几年来,北美和欧洲的消费者帮助谷歌成为世界上最成功的互联

欧洲刑警组织称比特币已沦为洗钱工具

北京时间3月25日上午消息,欧洲刑警组织周一警告称,比特币等虚拟货币已经被用于洗钱,因此呼吁政府为警方提供更多力量来识别互联网上的犯罪嫌疑人. 金融和执法机构之前都曾针对虚拟货币的安全风险发出过警告.这类货币使用加密系统来提供可靠的支付流程,但却会加大政府机构的追踪难度. "我们发现虚拟货币已经成为一种犯罪工具,尤其是在洗钱方面."欧洲刑警组织负责人罗布·温莱特(Rob Wainwright)在荷兰海牙参加核安全峰会时说. 美国政府去年关闭了丝路网站,这家地下交易市场允许参与者设定匿名